Type: entity
Confidence: 0.80
Created: 2026-04-18
Updated: 2026-04-18
Tags: 工具安全Linux内核工具与框架

Landlock

Linux 内核的安全模块(Landlock LSM),从 5.13 版本引入,允许非特权进程创建沙箱,限制自身对文件系统的访问权限

关键内容

  1. 文件系统隔离:Landlock 通过限制进程能访问的目录树来实现最小权限原则,无需 root 权限即可配置
  2. Codex 中的角色Codex沙箱系统 在 Linux 平台上使用 Landlock + seccomp 组合实现双层隔离——Landlock 管文件系统边界,seccomp 管系统调用白名单。
  3. 对比传统方案:相比 seccomp(需要 root 或 cap_sys_admin),Landlock 可由普通进程自行启用,更适合 CLI 工具场景。

来源

相关