IT-lexikon Säkerhet seccomp

seccomp

Säkerhet In English → Uppdaterad: 2026-05-24

Linux-mekanism för att vitlista vilka syscalls en process får göra — om den försöker något utanför listan dödas den (eller får EPERM).

Den moderna varianten seccomp-bpf (2012) låter dig skriva en BPF-filterprofil som inspekterar syscall-nummer och argument. Docker, Kubernetes, Chromium, systemd och Firefox kör allt med seccomp-profiler i grunden — Dockers default-profil blockerar runt 40 av ~330 syscalls (mount, kexec, reboot, ptrace, m.fl.).

Bra defense-in-depth mot kernel-exploits: även om en angripare RCE:ar din process kommer hen inte åt syscalls som inte vitlistats. Para ihop med capabilities-baserad privilegiekontroll och user namespaces.

← Tillbaka till lexikonet