Type: entity
Confidence: 0.80
Created: 2026-04-18
Updated: 2026-04-18
Tags: 工具安全Linux内核工具与框架

seccomp

Linux 内核的系统调用过滤机制(Secure Computing Mode),通过 BPF 规则白名单/黑名单限制进程可调用的内核 API。

关键内容

  1. 系统调用级隔离:seccomp 在进程与内核之间设置过滤层,只允许预定义的系统调用通过,从根本上缩小攻击面。
  2. Codex 中的角色Codex沙箱系统 在 Linux 平台上将 seccomp 与 Landlock 组合使用——seccomp 管"能做什么操作",Landlock 管"能访问什么文件"。
  3. seccomp-bpf:现代版本基于 Berkeley Packet Filter 语法,支持复杂的过滤规则(参数匹配、位掩码等)。
  4. Rust 绑定优势:Rust 可直接调用 seccomp syscall,无需 Node.js native addon 的桥接层。

来源

相关