Linux系统调用深度剖析:从用户态到内核态的完整旅程 Linux系统调用全方位解析:从int 0x80到syscall硬件加速,从VDSO零陷入到io_uring零系统调用批量操作,从ptrace监控到eBPF无侵入追踪,从Namespace隔离到Landlock非特权沙箱 Linux内核 2026年09月28日 0 点赞 0 评论 78 浏览
Linux Kernel Landlock LSM 深度实战:构建无特权安全沙箱 Linux Landlock LSM 深度实战:探索 Linux 5.13 引入的无特权安全沙箱机制,涵盖架构设计、ABI 权限、C 语言编程实战、与 seccomp 协同纵深防御、内核实现分析,以及在 Flatpak/ChromeOS 中的应用。 安全与虚拟化 2026年09月29日 0 点赞 0 评论 68 浏览
Linux 内核 Landlock LSM:无特权文件系统沙箱的工程化安全实战 深入分析 Linux 内核 Landlock LSM 的核心架构、编程接口与工程实战。从权限类型全景到不可变继承机制,从最小权限工作流到与 seccomp-bpf/eBPF 的协同防御,全面覆盖 Landlock v1-v4 的演进边界,并附完整 libsandbox.so 实现与容器部署架构。 文件系统 2026年09月29日 0 点赞 0 评论 64 浏览
Landlock LSM:Linux 非特权沙箱从原理到深度工程实践 深入剖析 Landlock LSM 的内核实现机制:从 LSM 钩子注入、BPF 规则匹配到文件层级树,提供 C/Rust 完整工程实践,涵盖容器集成、性能基准测试及与 seccomp/AppArmor 的纵深防御组合。 服务器运维 2026年10月02日 0 点赞 0 评论 54 浏览
Linux Landlock LSM 深入实战:非特权沙盒从原理到容器安全的全面指南 从内核实现到生产落地的 Landlock 深度解析:涵盖 Landlock ABI 版本演进(v1到v5)、Access Domain 权限模型、Ruleset 与 Rules 的层次化设计、与 seccomp/binfmt_misc 的联合防御策略、在容器运行时的集成(Docker/containerd/LXC)、以及 Flatpak/Mozilla Firefox 的实际部署案例。 容器与K8s 2026年10月03日 0 点赞 0 评论 46 浏览
Linux内核Landlock安全模块深度实战:构建无根容器沙箱 深入解析 Linux 内核 Landlock 安全模块:从无根自主降级设计理念、ABI V1到V4演进、C语言API完整实战,到Python ctypes封装、容器运行时集成(bubblewrap/systemd)、Seccomp协同防御体系构建,覆盖生产环境全链路安全加固。 安全与虚拟化 2026年10月03日 0 点赞 0 评论 58 浏览
AI Agent 工具执行沙箱工程实践:从 seccomp 到 Landlock 多层隔离 从Linux内核安全机制出发,构建轻量级、多层次、可审计的AI Agent工具执行沙箱架构,涵盖Namespace隔离、seccomp-bpf系统调用过滤、Landlock文件系统沙箱、eBPF LSM运行时监控 大语言模型 2026年10月06日 0 点赞 0 评论 45 浏览
Linux 内核 Landlock LSM:无权限沙箱安全架构与深度工程实践 深度解析 Linux 内核 Landlock LSM 安全模块,涵盖设计哲学、ABI 演进、系统调用链路、完整 C 实战示例、网络规则(v4+)及浏览器沙箱/systemd/CI/容器等生产场景应用。 安全与虚拟化 2026年10月06日 0 点赞 0 评论 44 浏览