Langsung ke konten

Arsip

Sandboxing

7 artikel
Linux 19 Sep 2026 5 min read

Notifikasi Pengguna seccomp Memindahkan System Call Terpilih ke Supervisor

Notifikasi Pengguna seccomp Memindahkan System Call Terpilih ke Supervisor Filter seccomp tidak terbatas pada mengizinkan system call atau menolaknya di kernel. Saat filter mengembalikan SECCOMP_RET_USER_NOTIF, Linux dapat menahan thread pemanggil lalu mengirim deskripsi system call yang sedang dicoba ke supervisor di user space. Mekanisme ini membentuk batas interposisi untuk call tertentu. Salah satu pemakaiannya adalah saat proses dengan privilege lebih rendah memerlukan operasi yang dimediasi proses lain, misalnya container manager yang menangani call yang tidak dapat dijalankan langsung oleh container. Batas ini sengaja lebih sempit daripada mesin kebijakan keamanan umum: state notifikasi dapat berpacu dengan memori target yang masih dapat berubah, dan dokumentasi kernel memperingatkan agar inspeksi supervisor tidak dijadikan primitive otorisasi.

Linux 18 Sep 2026 5 min read

Ruleset Landlock Menambahkan Kontrol Akses Lokal pada Proses

Sebuah proses Linux dapat secara sukarela mengurangi akses yang sebenarnya masih diizinkan oleh UID, capability, mount namespace, dan lapisan keamanan lain. Landlock menerapkan mekanisme ini sebagai Linux Security Module yang dapat ditumpuk: proses membuat ruleset, menambahkan objek yang diizinkan, lalu menempatkan dirinya ke dalam domain Landlock. Policy yang dihasilkan merupakan pembatasan tambahan. Landlock tidak memberikan akses yang sudah ditolak oleh DAC, ACL, SELinux, AppArmor, permission mount, atau kontrol aktif lainnya. Setelah diterapkan, lapisan Landlock tidak dapat dilepas dari thread tersebut; domain Landlock berikutnya hanya dapat menambah pembatasan.

Linux 18 Sep 2026 5 min read

Notifikasi User Seccomp Mendelegasikan System Call Terpilih ke Supervisor

Filter seccomp dapat menghentikan system call terpilih sebelum dieksekusi lalu mengubahnya menjadi request pada listener file descriptor. Thread pemanggil tetap terblokir saat supervisor userspace memeriksa notifikasi dan mengembalikan hasil. Mekanisme ini membentuk batas mediasi yang lebih sempit daripada tracing setiap system call dan lebih dinamis daripada menanam seluruh keputusan langsung di classic BPF. Mekanismenya adalah SECCOMP_RET_USER_NOTIF. Filter mengembalikan action tersebut untuk operasi yang memerlukan mediasi eksternal. Filter yang dipasang dengan SECCOMP_FILTER_FLAG_NEW_LISTENER menghasilkan listener file descriptor, lalu supervisor memakai ioctl notifikasi seccomp pada descriptor tersebut.

Keamanan Siber 18 Sep 2026 7 min read

Landlock Menambahkan Lapisan Pembatasan Lokal Proses pada Kontrol Akses Linux

Sebuah service dapat dimulai dengan seluruh izin filesystem yang diberikan kepada identitas Unix-nya, tetapi hanya memerlukan sebagian kecil izin tersebut setelah inisialisasi. Mengganti akun service atau topologi mount dapat mengurangi otoritas itu, tetapi keduanya merupakan keputusan pada tingkat deployment. Linux Landlock menyediakan batas yang berbeda: proses dapat menambahkan pembatasan pada dirinya sendiri dan turunannya tanpa memperoleh privilege untuk memberikan akses baru. Landlock adalah Linux Security Module yang dapat ditumpuk. Aturannya menjadi constraint tambahan, bukan pengganti discretionary access control, capabilities, atau kebijakan LSM lain yang aktif. Aturan Landlock tidak dapat mengubah operasi yang ditolak menjadi diizinkan. Landlock hanya dapat menghapus otoritas yang sebelumnya dimiliki proses.

Rekayasa Perangkat Lunak 18 Sep 2026 4 min read

Handled Rights Landlock Menetapkan Batas Sandbox Deny-by-Default

Sebuah ruleset Landlock tidak otomatis menolak setiap operasi yang dikenal kernel. Ruleset terlebih dahulu menyatakan access rights yang ditanganinya. Setelah ruleset diberlakukan, action yang ditangani tersebut ditolak secara default kecuali rule yang cocok memberinya izin. Batas eksplisit ini menjadi bagian penting dari kompatibilitas Landlock. User space dapat membatasi rights yang dikenal dan telah diuji, sementara kernel yang lebih baru dapat menyediakan rights tambahan yang tidak pernah disebut binary lama. Handled rights memilih kumpulan action yang dibatasi landlock_create_ruleset() menerima landlock_ruleset_attr dengan access mask yang menentukan action yang dikontrol ruleset baru.

Keamanan Siber 17 Sep 2026 6 min read

Ruleset Landlock Membatasi Akses Path Berikutnya, Bukan Otoritas File yang Sudah Terbuka

Ruleset Landlock Membatasi Akses Path Berikutnya, Bukan Otoritas File yang Sudah Terbuka Sebuah proses membuka file konfigurasi dengan akses tulis, memasang ruleset Landlock yang ketat, lalu terus menjalankan kode yang seharusnya hanya dapat mengakses direktori kerja kecil. Kebijakan yang aktif kemudian dapat memblokir upaya baru untuk membuka path konfigurasi itu, tetapi descriptor yang diperoleh sebelum pembatasan tetap dapat digunakan. Cakupan filesystem sudah menyempit, namun otoritas yang sebelumnya terwujud sebagai file terbuka tidak ikut hilang.

Keamanan Siber 17 Sep 2026 7 min read

Filter Seccomp Mengurangi Permukaan Syscall Tanpa Membentuk Sandbox Lengkap

Filter Seccomp Mengurangi Permukaan Syscall Tanpa Membentuk Sandbox Lengkap Sebuah layanan dapat berjalan dengan allowlist seccomp yang pendek tetapi tetap memiliki otoritas luas melalui file descriptor, izin filesystem, endpoint jaringan, dan kredensial. Filter dapat mengurangi secara tajam interface kernel yang dapat dicapai melalui syscall, tetapi proses masih mampu melakukan tindakan berbahaya melalui operasi yang memang diizinkan. Inilah batas utama seccomp: mekanisme ini memfilter percobaan syscall; mekanisme ini tidak menetapkan seluruh kebijakan keamanan sebuah proses.