Я разрабатываю общий honeypot для служб TCP как часть моей дипломной работы.
В настоящее время я использую Chroot, пространства имен Linux, безопасные вычисления и возможности для обеспечения своего рода песочницы.
Мой вопрос: есть ли какие-то моменты, о которых я должен знать?Так как мне нужно смонтировать / proc в песочнице, мне любопытно, повлияет ли это на общую безопасность хост-системы.
(Кстати, пространства имен пользователей не являются опцией)
/* EDIT * /
Для большей ясности: я использую возможности (7) и libseccomp, чтобы ограничить доступ к таким функциям, как системные вызовы для пользователей root и не-root.
Но как насчет файлов в/ proc например / proc / sys / *?Должен ли я занести в черный список файлы / каталоги с пустым bind-mount, как это делает firejail?