~ / blog / hardening
LINUX

Limita syscalls con seccomp

Un contenedor puede llamar a cualquier función del kernel por defecto, y muchas ni las necesita.

seccomp le pone un filtro que solo permite las llamadas al sistema que el programa realmente usa, bloqueando el resto. Docker trae un perfil por defecto, pero puedes darle uno más estricto con menos menos security-opt.

Menos syscalls disponibles significa menos superficie para explotar el kernel desde dentro del contenedor. Es confinamiento a nivel de llamadas del sistema.

Combínalo con drop de capabilities.

# los comandos

root@srv:~# docker run --security-opt seccomp=perfil-estricto.json --cap-drop ALL miappcopiar
root@srv:~# docker run --rm alpine unshare -r 2>&1copiar
unshare: Operation not permitted (bloqueado)
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.