Seccomp
Seccomp (en anglais secure computing mode) : mécanisme du noyau Linux qui filtre les appels système qu'un processus a le droit d'effectuer.
Docker applique par défaut un profil seccomp qui autorise les appels système courants et bloque ceux qui sont rarement utiles et souvent dangereux (chargement de modules, kexec, certaines opérations sur les namespaces). Le champ Seccomp: 2 de /proc/<pid>/status indique qu'un filtre est actif.
Désactiver seccomp (--security-opt seccomp=unconfined) supprime une barrière de la défense en profondeur.
Dans les cours
- Docker : les fondamentaux, leçon 2 : Un conteneur à la main
- Docker : les fondamentaux, leçon 12 : Sécuriser et limiter ses conteneurs