Кіріспе

Linux ядросының секомп үшін құмдық қоршау (қауіпсіз есептеудің қысқаша атауы) - Linux ядросындағы компьютерлік қауіпсіздік құралы. seccomp процеске бір жолды "қауіпсіз" күйге ауысуға мүмкіндік береді, онда ол жүйелік шақыруларды жасай алмайды, тек шығу, қайтару, оқуға және жазуға ғана рұқсат береді. Егер ол басқа жүйелік шақыруларды жасауға тырысса, ядро оқиғаны тіркейді немесе процессті SIGKILL немесе SIGSYS арқылы тоқтатады. Осы мағынада, ол жүйенің ресурстарын виртуалды емес, процестерді олардан толығымен оқшаулайды. seccomp режімі PR SET SECCOMP аргументін пайдалана отырып, жүйелік шақыру арқылы немесе (Linux ядросы 3.17-ден бастап) жүйелік шақыру арқылы іске қосылады. seccomp режімі файлға жазу арқылы іске қосылатын, /proc/self/seccomp, бірақ бұл әдіс prctl пайдасына алынып тасталды. Кейбір өзек нұсқаларында seccomp RDTSC x86 нұсқаулығын өшіреді, ол қуаттандырылғаннан бері өткен процессор циклдерінің санын қайтарады, ол жоғары дәлдікті уақыт белгілеу үшін қолданылады. seccomp bpf - бұл Berkeley Packet Filter ережелерін қолдана отырып, конфигурацияланатын саясатты қолдана отырып, жүйелік шақыруларды сүзгілеуге мүмкіндік беретін seccomp кеңейтуі. OpenSSH оны қолданады (Бұл жағынан seccomp bpf Linux үшін қолдау таппаған ескі systrace-ге ұқсас функционалдылыққа қол жеткізеді, бірақ көбірек икемділік пен жоғары өнімділікпен). Кейбіреулер seccomp-ті OpenBSD pledge және FreeBSD capsicum-пен салыстыруға болады деп санайды.

Тарих

seccomp алғаш рет 2005 жылдың қаңтарында Andrea Arcangeli-мен қоғамдық желілік есептеулерде пайдалану үшін әзірленді және бастапқыда сенімді емес есептеулерге байланысты бағдарламаларды қауіпсіз орындау құралы ретінде қарастырылды. Ол 2005 жылы 8 наурызда шыққан 2.6.12 kernel нұсқасында Linux ядросының негізгі желісіне біріктірілді.