沙盒隔離機制

沙盒執行層裡的四道核心層級控制。點開看細節。

4 筆結果

Linux Namespace 隔離

隔離行程「看得到什麼」—— PID/Network/Mount/UTS 等。

PIDNetworkMountUTS

Seccomp-BPF 系統呼叫限制

系統呼叫防火牆:在禁止的 syscall 執行前就攔下。

syscallBPFattack-surface

Cgroup 資源限制

限制行程「能用多少」—— CPU/Memory/I/O/PIDs。

CPUMemoryI/OPIDs

Timeout 控制

砍掉失控任務,避免有東西永久佔著資源。

wall-clockauto-killcleanup