小编Tho*_*mas的帖子

在 SELinux 中以安全的方式允许单个程序的某些危险行为

我有一个在 Docker 容器内运行的程序,它加载一个 .so 文件,该文件通过挂钩和内存操作来改变程序的行为。此行为被 SELinux 阻止,并在审核日志中显示以下消息:

type=AVC msg=audit(1548166862.066:2419): avc: 拒绝 { execheap } for pid=11171 comm="myProgram" scontext=system_u:system_r:container_t:s0:c426,c629 tcontext=:system_containr_system c426,c629 tclass=进程许可=0

我非常犹豫是否要完成此操作,audit2allow因为我不想在其他任何地方允许这种特定行为(因为那会非常冒险)。

  • 我如何告诉 SELinux 以最安全的方式允许这种特定行为?
  • 我可以以一种允许我在未来生成更多运行相同程序的 Docker 容器的方式来做到这一点吗?

selinux docker

8
推荐指数
1
解决办法
335
查看次数

标签 统计

docker ×1

selinux ×1