Langsung ke konten

Arsip

Seccomp

9 artikel
Linux 19 Sep 2026 5 min read

Notifikasi Pengguna seccomp Memindahkan System Call Terpilih ke Supervisor

Notifikasi Pengguna seccomp Memindahkan System Call Terpilih ke Supervisor Filter seccomp tidak terbatas pada mengizinkan system call atau menolaknya di kernel. Saat filter mengembalikan SECCOMP_RET_USER_NOTIF, Linux dapat menahan thread pemanggil lalu mengirim deskripsi system call yang sedang dicoba ke supervisor di user space. Mekanisme ini membentuk batas interposisi untuk call tertentu. Salah satu pemakaiannya adalah saat proses dengan privilege lebih rendah memerlukan operasi yang dimediasi proses lain, misalnya container manager yang menangani call yang tidak dapat dijalankan langsung oleh container. Batas ini sengaja lebih sempit daripada mesin kebijakan keamanan umum: state notifikasi dapat berpacu dengan memori target yang masih dapat berubah, dan dokumentasi kernel memperingatkan agar inspeksi supervisor tidak dijadikan primitive otorisasi.

Rekayasa Perangkat Lunak 18 Sep 2026 5 min read

seccomp User Notification Mendelegasikan Syscall Terpilih ke Supervisor

seccomp User Notification Mendelegasikan Syscall Terpilih ke Supervisor Filter seccomp dapat menghentikan system call terpilih sebelum kernel mengeksekusinya, lalu mengirim notifikasi ke supervisor di user space. Thread target tetap terblokir saat supervisor menerima event dan mengirim disposisi. Perilaku ini mengubah hasil filter menjadi handoff terkontrol pada batas kernel dan user space. Mekanismenya adalah SECCOMP_RET_USER_NOTIF. Berbeda dari action seccomp biasa, filter BPF tidak menyelesaikan keputusan sendirian. Sebuah listener file descriptor menjadi titik koordinasi untuk menerima notifikasi, mengirim respons, dan secara opsional menginjeksi file descriptor.

Linux 18 Sep 2026 5 min read

Notifikasi User Seccomp Mendelegasikan System Call Terpilih ke Supervisor

Filter seccomp dapat menghentikan system call terpilih sebelum dieksekusi lalu mengubahnya menjadi request pada listener file descriptor. Thread pemanggil tetap terblokir saat supervisor userspace memeriksa notifikasi dan mengembalikan hasil. Mekanisme ini membentuk batas mediasi yang lebih sempit daripada tracing setiap system call dan lebih dinamis daripada menanam seluruh keputusan langsung di classic BPF. Mekanismenya adalah SECCOMP_RET_USER_NOTIF. Filter mengembalikan action tersebut untuk operasi yang memerlukan mediasi eksternal. Filter yang dipasang dengan SECCOMP_FILTER_FLAG_NEW_LISTENER menghasilkan listener file descriptor, lalu supervisor memakai ioctl notifikasi seccomp pada descriptor tersebut.

Keamanan Siber 18 Sep 2026 6 min read

Notifikasi Pengguna Seccomp Menempatkan System Call Terpilih di Balik Keputusan Supervisor

Sebuah proses sandbox dapat memerlukan operasi yang tidak aman jika direpresentasikan sebagai aturan allow seccomp permanen. Operasi tersebut dapat bergantung pada kebijakan runtime, keadaan eksternal, atau resource yang seharusnya hanya diperiksa oleh komponen dengan privilese lebih tinggi. Mengizinkan system call tanpa syarat memperluas sandbox, sedangkan menolaknya menghilangkan fungsi yang dibutuhkan. Linux menyediakan titik mediasi untuk kondisi ini melalui notifikasi pengguna seccomp. Filter seccomp dapat mengembalikan SECCOMP_RET_USER_NOTIF untuk call tertentu. Kernel kemudian memblokir task pemicu dan mengirim notifikasi melalui file descriptor listener. Supervisor membaca notifikasi itu dan mengirim respons yang menentukan disposisi langsung dari call yang dicegat.

Keamanan Siber 18 Sep 2026 5 min read

Notifikasi Pengguna Seccomp Mendelegasikan Eksekusi Syscall Melintasi Batas Privilege

Sebuah proses terisolasi dapat mencapai syscall yang akan ditolak kernel berdasarkan kredensialnya saat ini, sementara supervisor terpisah memiliki privilege yang cukup untuk menjalankan operasi ekuivalen secara aman atas nama proses tersebut. Notifikasi pengguna seccomp Linux membentuk kanal mediasi untuk susunan ini: filter dapat menghentikan thread pemanggil, mengirim notifikasi ke listener, lalu menunggu respons dari userspace. Mekanisme ini lebih spesifik daripada memperlakukan supervisor sebagai proxy syscall umum. Notifikasi membawa data syscall pada tingkat register dan identifier yang terikat pada permintaan yang masih tertunda. Supervisor dapat membentuk nilai balik, menyuntikkan file descriptor, atau pada kondisi tertentu meminta kernel melanjutkan syscall asli. Setiap pilihan menempatkan batas kepercayaan pada lokasi yang berbeda.

Rekayasa Perangkat Lunak 17 Sep 2026 5 min read

Seccomp User Notification Mendelegasikan System Call Terpilih ke Supervisor

Sebuah system call yang dipilih oleh seccomp filter dapat berhenti sebelum dieksekusi kernel lalu muncul sebagai request pada notification file descriptor. Dengan SECCOMP_RET_USER_NOTIF, Linux mengubah call tersebut menjadi titik koordinasi antara target yang terblokir dan supervisor userspace. Supervisor dapat mengemulasikan hasil, menginjeksi file descriptor untuk operasi yang sesuai, atau mengizinkan kernel melanjutkan call asli. Mekanisme ini sengaja lebih sempit daripada security policy engine umum di userspace. Batas terkuatnya adalah protokol suspensi dan respons yang dimediasi kernel. Data yang diakses melalui pointer ke memori target tetap dapat berubah di sekitar proses inspeksi supervisor, dan respons yang melanjutkan call asli kembali masuk ke eksekusi kernel biasa dengan race tersebut tetap relevan.

Rekayasa Perangkat Lunak 17 Sep 2026 6 min read

Notifikasi seccomp Linux Memisahkan Entri Syscall dari Respons Supervisor

Filter seccomp dapat menghentikan sebuah task pada entri syscall dan mengubah kejadian itu menjadi pesan untuk process lain. Dengan SECCOMP_RET_USER_NOTIF, kernel tidak langsung menjalankan syscall yang dipilih. Kernel membuat notifikasi untuk listener, memblokir task pemanggil, lalu menunggu respons yang dapat memberikan nilai balik, menginjeksi file descriptor, atau mengizinkan syscall berlanjut. Batas ini lebih sempit daripada emulasi syscall umum. Notifikasi membawa metadata syscall dan nilai argumen register, sedangkan memori yang dirujuk argumen pointer tetap berada di process target. Target juga dapat berhenti atau notifikasinya menjadi tidak valid saat supervisor sedang mengambil keputusan. Sifat tersebut menjadikan identitas, kepemilikan memori, dan waktu respons sebagai bagian dari kontrak interface.

Keamanan Siber 17 Sep 2026 6 min read

Notifikasi Pengguna Seccomp Memindahkan Keputusan Syscall Terpilih ke Supervisor

Sebuah proses terisolasi menerbitkan system call yang tidak dapat direduksi secara aman oleh kebijakan seccomp biasa menjadi keputusan statis izinkan atau tolak. Argumennya mungkin merujuk ke memori proses yang dapat berubah, atau operasi tersebut memerlukan pekerjaan berprivilege yang dilakukan di luar proses terisolasi. Mengembalikan errno tetap terlalu membatasi, sedangkan mengizinkan panggilan secara langsung memberi target otoritas lebih besar daripada yang dimaksudkan deployment. Notifikasi pengguna seccomp Linux membentuk jalur mediasi untuk kondisi ini. Filter dapat mengembalikan SECCOMP_RET_USER_NOTIF, sehingga kernel memblokir task pemicu dan mengirim permintaan melalui listener file descriptor. Supervisor userspace menerima permintaan tersebut lalu memasok hasil. Mekanisme ini memindahkan lokasi keputusan untuk syscall terpilih, tetapi tidak menjadikan seccomp sebagai reference monitor umum tanpa kebijakan dan kontrol race tambahan.

Keamanan Siber 17 Sep 2026 7 min read

Filter Seccomp Mengurangi Permukaan Syscall Tanpa Membentuk Sandbox Lengkap

Filter Seccomp Mengurangi Permukaan Syscall Tanpa Membentuk Sandbox Lengkap Sebuah layanan dapat berjalan dengan allowlist seccomp yang pendek tetapi tetap memiliki otoritas luas melalui file descriptor, izin filesystem, endpoint jaringan, dan kredensial. Filter dapat mengurangi secara tajam interface kernel yang dapat dicapai melalui syscall, tetapi proses masih mampu melakukan tindakan berbahaya melalui operasi yang memang diizinkan. Inilah batas utama seccomp: mekanisme ini memfilter percobaan syscall; mekanisme ini tidak menetapkan seluruh kebijakan keamanan sebuah proses.