告别 root:Linux BPF Token 与 Namespace 实现非特权 BPF 的工程深度实践 深入解析 Linux 6.9 引入的 BPF Token 与 BPF Namespace 核心机制:从权限模型历史困境到委托式能力代理、从 namespace 隔离到完整的 libbpf-rs 代码实战,以及生产环境部署策略与纵深防御体系。 AI应用开发 2026年09月30日 0 点赞 0 评论 2 浏览
从零用 Rust 实现一个最小容器运行时:深入 Namespace、cgroups 与 Seccomp 核心机制 容器不是轻量级虚拟机,而是被 Linux namespace 隔离、cgroup 限制、seccomp 约束的普通进程。本文从零用 Rust 编写一个最小容器运行时,亲手触摸 namespace、cgroups、pivot_root 与 seccomp 核心系统调用,涵盖 PID namespace 的用户视角切换、pivot_root 替代 chroot 的安全原因、cgroups v2 资源限额编程、seccomp BPF 系统调用过滤、user namespace 映射配置,最后组装完整 runtime 并探讨 OCI 运行时规范的进阶方向。 AI应用开发 2026年09月29日 0 点赞 0 评论 6 浏览
Linux系统调用深度剖析:从用户态到内核态的完整旅程 Linux系统调用全方位解析:从int 0x80到syscall硬件加速,从VDSO零陷入到io_uring零系统调用批量操作,从ptrace监控到eBPF无侵入追踪,从Namespace隔离到Landlock非特权沙箱 编程技术 2026年09月28日 0 点赞 0 评论 16 浏览
Linux Namespaces 深度实战:容器隔离的底层基石——从 8 种命名空间类型到 Docker/containerd 生产级隔离策略 Linux Namespaces 深度实战:全面解析 Mount/UTS/IPC/PID/Network/User/Cgroup/Time 8 种命名空间类型,手动构建容器示例代码,Docker/containerd Namespace 策略对比,性能开销测试,容器逃逸攻击与防御矩阵。与 cgroups v2、seccomp 构成容器安全三件套。 后端开发 2026年09月19日 0 点赞 0 评论 16 浏览