【问题标题】:libseccomp patch for hash maps哈希映射的 libseccomp 补丁
【发布时间】:2019-09-16 14:42:05
【问题描述】:

这个补丁是被合并还是被拒绝了?还是讨论刚刚结束而没有发展?也许 seccomp 过滤器可以重写为二叉树这一事实足以不添加对 seccomp 的哈希映射支持?

https://groups.google.com/forum/#!msg/libseccomp/pX6QkVF0F74/ZUJlwI5qAwAJ

是的,我很难关注内核补丁讨论并了解它们是否被合并 XD​​ :(

【问题讨论】:

    标签: c hashmap bpf ebpf


    【解决方案1】:

    该补丁尚未合并。 seccomp-bpf 仍然不支持 eBPF 字节码,甚至不支持映射。 seems unlikely seccomp-bpf 将永远依赖 eBPF 而不是 cBPF。

    对于需要非常高的 seccomp-bpf 性能的任何人来说,二叉树确实被认为是一个足够好的解决方案。虽然I don't think libseccomp supports binary trees yet.

    【讨论】:

    • 好吧(纠正我)补丁将在内核级别启用 ebpf(也带有映射)seccomp(所以我想我也可以在没有 libseccomp 的情况下使用 ebpf seccomp)并相应地修改 libseccomp 接口。但这不会发生,因为维护者不想将 ebpf 带给非特权用户。因此,我在本主题中报告的和 lists.linuxfoundation.org/pipermail/containers/2018-February/… 是将 ebpf 引入 seccomp 的仅有的两次尝试(只是为了有个想法)。谢谢
    • 是的。不想要 seccomp-ebpf 的另一个原因是 seccomp 是一段非常关键的代码,维护者更愿意在引入新功能时保持保守(eBPF 的 bug 比 cBPF 多得多)。是的,它们是我所知道的唯一 seccomp-ebpf 补丁。
    • 是否可以将补丁应用到内核并进行一些测试?我应该将补丁应用到哪个内核版本?
    • 看起来 Sargun 的补丁是基于 net-next 的,所以你必须从那个日期开始检查 net-next 版本。它也可能适用于最新的 net-next。对于汤姆的补丁,我不知道它基于哪个子系统。您可以尝试使用 mainline、seccomp 和 bpf。
    • 再次阅读 Sargun 补丁(我在 cmets 中链接的那个)在我看来(不是内核专家),大致而言,主要更改与:添加新的 bpf seccomp 程序类型,添加相关的验证器结构并添加准备扩展过滤器的相关代码。但是最后 ebpf 程序会像接收数据包一样工作吗(就像在 cbpf 中一样)?
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2018-10-13
    • 2016-08-04
    • 2013-11-23
    • 2016-04-23
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多