seccomp-BPF: sandbox bằng cách lọc syscall
Một process cài một chương trình BPF vào seccomp filter (một chiều, được kế thừa qua fork/exec); mỗi lần process gọi syscall, kernel chạy BPF này trên số syscall và các tham số nguyên để quyết định ALLOW, trả ERRNO giả, KILL tiến trình, sinh SIGSYS (TRAP), hay báo cho một supervisor qua notify — nhưng filter không thể đọc dữ liệu ở phía sau con trỏ tham số.
Operating SystemsNâng cao2026-08-20
Tài liệu tham khảo
Mở rộng
Animation gốc là một file HTML tự chứa, có thể nhúng lại ở bất kỳ trang nào khác. Mở file gốc