暴露/proc并/dev暴露更多的信息,赋予监狱内的用户更多的权利。
请注意,监狱内外的 uids 和 gids 可能不同。例如,在监狱内部,用户“x”可能是组 123 的成员,该组在监狱中代表“用户”,而在系统上代表“磁盘”。通过绑定安装/dev,您将授予他们对原始磁盘设备的访问权限,这将允许他们进行虚拟 root 访问并摆脱困境。
我不会绑定挂载/dev。仅创建 Java 应用程序可能需要的几个具有适当所有权和权限的设备( null、tty、 ...)。zero
您是否考虑过使用 Linux 容器而不是 chroot Jail,后者会更加隔离它们(lxcs 只是比 chroot Jail 更进一步)。