1. Landlock LSM 与 seccomp-BPF 在文件系统路径访问控制上的能力对比,组合使用时的限制是什么?
Landlock LSM 与 seccomp-BPF 在文件系统路径访问控制上的能力有何对比?组合使用时的限制是什么?
- Landlock 基于路径的文件系统访问控制(无特权)
- seccomp-BPF 过滤系统调用,不感知路径
- 组合使用的互补与限制
Landlock 是 Linux 5.13+ 的无特权 LSM,允许进程在运行时基于"路径"声明允许访问的文件系统范围(如只读某目录、禁止访问某目录),是原生、无特权的沙箱机制,可精确控制文件访问。seccomp-BPF 是系统调用过滤器,通过 BPF 程序过滤系统调用(如禁用 openat、execve),但它不感知参数中的路径,无法按路径区分"允许读 A 目录但拒绝 B 目录"。对比:Landlock 胜在路径粒度文件访问控制,seccomp 胜在系统调用级拦截。组合使用时,Landlock 管"哪些路径可访问",seccomp 管"哪些系统调用可用",二者互补;但限制是 Landlock 只能限制文件系统访问,对其他资源(网络、进程)需配合 seccomp/其他 LSM;且 Landlock 规则在 exec 后是否继承需显式处理,两者叠加配置复杂度上升。
Landlock 回答"能碰哪些路径",seccomp 回答"能调用哪些系统调用"。二者从不同维度收紧,组合能同时限制路径与调用面,但都无法覆盖网络等非文件系统资源,需配合防火墙/其他隔离。