Linux-контейнеры в 500 строках кода

Linux containers in 500 lines of code

Элизабет пишет о создании контейнеров с нуля на C, используя пространства имён Linux. Она разбирает ключевые системные вызовы, такие как clone и unshare, и объясняет, как изолировать процессы, сеть и файловые системы. Статья включает примеры кода и обсуждение безопасности, в частности риски, связанные с непривилегированными пользовательскими пространствами имён. Автор демонстрирует, как обойти ограничения и получить расширенные возможности в новом пространстве имён.

Если (настоящий) root-пользователь лишился возможности SYS_CAP_ADMIN, но затем создаёт пользовательское пространство имён, эта возможность восстанавливается для (поддельного) root-пользователя.

Ещё за этот день

2026-10-05