seccomp
Linux-mekanism för att vitlista vilka syscalls en process får göra — om den försöker något utanför listan dödas den (eller får EPERM).
Den moderna varianten seccomp-bpf (2012) låter dig skriva en BPF-filterprofil som inspekterar syscall-nummer och argument. Docker, Kubernetes, Chromium, systemd och Firefox kör allt med seccomp-profiler i grunden — Dockers default-profil blockerar runt 40 av ~330 syscalls (mount, kexec, reboot, ptrace, m.fl.).
Bra defense-in-depth mot kernel-exploits: även om en angripare RCE:ar din process kommer hen inte åt syscalls som inte vitlistats. Para ihop med capabilities-baserad privilegiekontroll och user namespaces.