Изоляция кода: почему Linux namespaces — плохой выбор для песочницы
Software Sandboxing: The Basics

Автор делится опытом создания песочницы для Emilua и объясняет, почему Linux namespaces не подходят для изоляции кода. Docker популяризировал namespaces, но вложенные user namespaces дают процессу права суперпользователя, открывая опасные участки ядра. Вместо этого предлагается дискреционное понижение привилегий и модель акторов, где изолированные процессы общаются через сообщения.
Я съем свою шляпу, если там не окажется повышений привилегий.