codepad.org имеет что-то, основанное на geordi , которое выполняет все в chroot (то есть ограничено поддеревом файловой системы) с ограничениями ресурсов и использует API-интерфейс ptrace для ограничения использования ненадежной программой системные вызовы. См http://codepad.org/about.
Ранее я использовал Systrace , еще одну утилиту для ограничения системных вызовов.
Если политика настроена правильно, недоверенная программа не сможет что-либо сломать в песочнице или получить доступ к чему-либо, к чему она не должна обращаться, поэтому может не потребоваться помещать программы в отдельные chroot и создавать и удалять их при каждом запуске. , Хотя это обеспечит еще один уровень защиты, который, вероятно, не повредит.