
lockc 是一款用于为容器工作负载提供 MAC(强制访问控制)类型安全审计的开源软件。
lockc 存在的主要原因是容器并不隔离。容器并不像虚拟机那样安全和隔离。默认情况下,它们会暴露大量关于宿主机的信息,并提供从容器中“逃逸”的方式。lockc 旨在为容器提供更强的隔离性,使其更加安全。
容器并不隔离 文档部分解释了这句话的含义,以及我们希望通过 lockc 限制哪些行为。
lockc 背后的核心技术是 eBPF——更确切地说,是其挂载到 LSM 钩子 上的能力。
请注意,目前 lockc 是一个实验性项目,不适用于生产环境,也没有官方二进制文件或软件包可供使用——目前唯一的使用方式是从源码编译。
如果您需要帮助或希望与贡献者交流,欢迎加入 Rust Cloud Native Discord 服务器 上的 #lockc 频道与我们聊天。
lockc 的用户空间部分采用 Apache License 2.0 版本 许可。
位于 lockc/src/bpf 目录 内的 eBPF 程序采用 GNU General Public License 2.0 版本 许可。