技術術語速查
搜尋本站用到的術語。
18 個術語
沙盒 (Sandbox)
用來執行不可信程式碼的隔離環境,讓它無法影響外界。
Namespace
Linux 核心功能,給行程一份私有的系統資源視圖(行程、網路、檔案系統、hostname…)。
PID namespace
隔離行程 ID 空間;裡面第一個行程是 PID 1,看不到宿主行程。
Network namespace
給行程獨立隔離的網路堆疊、裝置與連接埠。
Mount namespace
提供一份隔離的檔案系統掛載點視圖。
UTS namespace
隔離主機名稱(hostname)與 NIS 網域名稱。
Cgroup(控制群組)
限制並計量一組行程能用的資源 —— CPU、記憶體、I/O、行程數。
Seccomp-BPF
用 BPF 程式過濾系統呼叫的核心機制,在禁止的呼叫執行前就攔下。
Syscall(系統呼叫)
程式請求核心執行特權動作(開檔、送封包…)的介面。
BPF
Berkeley Packet Filter —— 一種核心內的小程式格式;seccomp 用它來評估 syscall。
TOCTOU
檢查到使用之間的時間差:值在驗證與使用之間被改掉的競態。Seccomp-BPF 因為不解參考指標而避開它。
OOM Killer
記憶體耗盡時終止行程的核心機制;cgroup 的 memory.max 可在該群組內觸發它。
Fork bomb
無止盡產生行程以耗盡系統的攻擊;cgroup 的 pids 控制器可封住它。
攻擊面 (Attack surface)
攻擊者可嘗試與系統互動的所有點;限制 syscall 可縮小它。
microVM
裝置模擬精簡的輕量虛擬機,讓每個工作負載擁有自己的核心(如 Firecracker)。
縱深防禦
疊多道彼此獨立的防護,讓攻擊者必須全部攻破,而非只破一道。
任務管理器 (Job Manager)
把任務派送到執行節點、監控並回傳結果的調度中樞。
控制平面/資料平面
控制平面決定要跑什麼(UI、DB、任務管理器);資料平面負責執行(執行節點)。拆開兩者才好擴充。