Easy Sandboxing on Linux with Bubblewrap
bxt.rs原文 ↗
Bubblewrap 通过 user、mount、PID、network 等 Linux namespace 选项,为普通程序构造最小 root、只读目录和受限设备视图。文章强调它是组合式隔离工具,调用者仍需明确哪些路径可写、是否开放网络以及如何处理 setuid/内核逃逸;短命令不等于完整安全模型。digest 没列性能数据,重点在可落地的 namespace 配置思路。
–浏览
评论 · Comments