LINUX.ORG.RU

Как запустить файл в песочнице?

 


0

4

Хочу поиграться с мутируемым кодом. Как безопасно запустить исполняемый файл чтобы у него не было доступно ничего кроме stdout? Очень важна скорост запуска/подготовки чтобы можно было запускать их тысячами в секунду.

ну.... а что будет после запуска? ппц всему? а то виртуалку запусти или с флешки подгрузись и пускай сколько влезет

upcFrost ★★★★★
()

Можно посмотреть в сторону seccomp - он практически для такой изоляции сделан.

anonymous
()
Ответ на: комментарий от someoneelsenotme

Так ты сделай, чтобы из системных вызовов случайно могло сгенерироваться только обращение к stdout. Или ты собрался забить память рандомом и посмотреть что будет? Можешь не беспокоится, вероятность того что программа упадёт, не сделав ничего осмысленного, настолько велика, что остальные варианты можно даже не рассматривать.

KivApple ★★★★★
()
Ответ на: комментарий от KivApple

Просто от отдельного юзера запустить. А если пофантазировать, что программой может найтись дыра в ядре (и, если на то пошло, не одна: повышение привелегий, слом selinux и так далее), то не поможет вообще ничего (только отдельная машина для опытов).

Tayler ★★
()
Ответ на: комментарий от Tayler

+1 если совсем страшно то добавить chroot

zaz ★★★★
()

Я не понимаю вообще почему такой вопрос возникает во времена докер. Если боишься, что оно дырку в ядре ВНЕЗАПНО найдет и покрэшит его - запускай в виртуалке. Если нет - запускай в докере и все. Благо запуск отдельной бубунты на докере - дело двух команд нынче.

DiKeert ★★
()
Ответ на: комментарий от anonymous

Можно еще на эмуляторе железа попробовать тогда =). Правда ворочаться будет еле-еле

DiKeert ★★
()
Ответ на: комментарий от anonymous

Есть извращенские виртуалки типа Bochs, которые принципиально не используют аппаратную виртуализацию или трансляцию кода, а тупо интерпретируют инструкции. Так что даже дырка в процессоре или ядерном модуле не поможет из них выбраться. Но производительность никакая, да.

KivApple ★★★★★
()
Последнее исправление: KivApple (всего исправлений: 1)
Ответ на: комментарий от someoneelsenotme

rm -rf в докере не страшен - только сам образ покрошит да и то это потом откатить можно.

DiKeert ★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.