8 dépôts
Techniques for isolating subprocesses using kernel namespaces to restrict system and network access.
Distinct from PID Namespace Isolation: Generalizes the specific PID/IPC isolation candidates to overall sandbox namespace and network restriction.
Explore 8 awesome GitHub repositories matching operating systems & systems programming · Process Namespace Isolation. Refine with filters or upvote what's useful.
This project is a Docker educational resource and a collection of practical examples designed for learning containerization technologies. It serves as a guide for understanding container fundamentals, including the creation and management of custom images and the use of registries. The repository provides specialized references for container security hardening, such as managing kernel privileges and implementing supply chain security. It also includes tutorials for multi-container orchestration and a DevOps guide focused on CI/CD automation and image optimization. The material covers a broad
Explains the use of kernel namespaces to separate system resources and prevent process interference.
Try est un outil pour gérer des environnements shell éphémères et exécuter des commandes au sein d'un sandbox isolé. Il utilise OverlayFS et les namespaces Linux pour empêcher les processus d'altérer le système en direct, agissant à la fois comme un sandbox de commande et un auditeur de changements de système de fichiers. Le projet permet aux utilisateurs de capturer les modifications de fichiers dans une couche temporaire et d'inspecter ces changements avant de décider de les appliquer ou de les supprimer. Il supporte un workflow d'audit des ajouts et modifications, puis de fusion des changements vérifiés dans le système de fichiers hôte. L'outil fournit des capacités pour des shells sandbox interactifs, la gestion de répertoires sandbox personnalisés et la capacité de fusionner plusieurs répertoires overlay en un environnement en couches unique. Il inclut également des scripts de complétion shell pour l'autocomplétion des commandes et des flags.
Provides a sandbox that uses Linux namespaces and OverlayFS to execute commands without altering the host system.
Tetragon est une suite d'outils de sécurité et d'observabilité runtime basée sur eBPF, conçue pour les environnements Linux et Kubernetes. Il fonctionne comme un gestionnaire de politiques de sécurité, un agent d'observabilité et un moteur d'application qui s'interface avec les fonctions du noyau et les tracepoints pour détecter l'élévation de privilèges, les évasions de conteneurs et les activités système non autorisées. Le projet se distingue par sa capacité à effectuer une application des règles en temps réel au niveau du noyau, permettant de terminer de manière synchrone des processus malveillants ou de modifier les valeurs de retour des fonctions avant qu'un appel système ne soit terminé. Il offre une intégration Kubernetes poussée en synchronisant les identités des conteneurs et en mappant les événements noyau de bas niveau directement aux pods et aux namespaces. Ses capacités plus larges couvrent l'audit complet des appels système, le suivi des connexions réseau et la surveillance de l'intégrité des fichiers. Le système prend en charge la gestion dynamique des politiques et fournit des outils de diagnostic pour surveiller les performances et l'utilisation des ressources BPF. Le déploiement est pris en charge sur les clusters Kubernetes via des charts Helm, ainsi que via des conteneurs autonomes et des paquets système natifs.
Tracks Linux namespace operations to detect when processes attempt to switch namespaces.
Pouch est un runtime de conteneur Linux et un moteur de conteneur OCI conçu pour exécuter des applications conteneurisées. Il fonctionne comme un runtime de conteneur Kubernetes, s'intégrant aux orchestrateurs pour gérer le cycle de vie des pods et des environnements d'application isolés. Le projet dispose d'un système de distribution d'images peer-to-peer pour livrer de grandes images de conteneurs à travers des clusters à grande échelle tout en réduisant la charge de bande passante. Il prend également en charge les versions anciennes du noyau Linux, permettant aux runtimes de conteneurs modernes de maintenir la compatibilité avec du matériel plus ancien. Le runtime implémente l'isolation des applications en utilisant des sandboxes basées sur l'hyperviseur et l'isolation des ressources au niveau du noyau. Son architecture inclut un système de fichiers en couches et un système de gestion du cycle de vie basé sur des shims, garantissant la compatibilité avec les spécifications d'image et de runtime de l'Open Container Initiative.
Uses Linux namespaces and control groups to create isolated environments that prevent process interference.
This project is a comprehensive command-line reference and toolkit designed for Linux system administration and network security assessment. It provides a collection of technical snippets and operational guides focused on managing remote environments, orchestrating shell sessions, and executing administrative tasks through native terminal utilities. The repository distinguishes itself by offering specialized techniques for stealthy operations and infrastructure manipulation. It covers methods for establishing encrypted tunnels to bypass firewalls, obfuscating process identities and command hi
Modifies execution environments using kernel namespaces to hide processes or isolate applications.
The project provides an open container runtime specification and standardized schema for defining container configurations, namespaces, resource limits, security policies, and filesystem mounts across platforms. It outlines the formal configuration formats, lifecycle operations, and execution environments necessary for portable, isolated container workloads. The specification covers container lifecycle management protocols and structured rules governing container creation, execution startup, process signaling, state tracking, and resource teardown. It standardizes local bundle packaging and
Applies operating system namespaces to isolate process visibility and network connectivity.
This project provides a framework for AI agent orchestration and context management, enabling the deployment of specialized AI personas and subagents to solve multi-step technical goals. It centers on managing specialized agents with isolated contexts and role-based prompts to handle domain-specific tasks. The system differentiates itself through a hierarchical project memory using markdown files to maintain coding standards and a secure execution model that utilizes sandboxed environments and git worktree isolation. It also features a Model Context Protocol integration for external tool conn
Runs commands in a sandbox with namespace isolation and network restrictions to prevent unauthorized system access.
RootlessKit is a tool for running container workloads and isolated process trees securely as a standard non-privileged user without holding root access on the host. It creates unprivileged user and mount namespaces to simulate fake root execution environments, allowing users to execute container workloads and manage resource groups safely. The project provides capabilities for rootless port forwarding and unprivileged network namespace isolation, routing container network traffic through user-mode packet translation without requiring privileged kernel setup. It includes multiple backend netwo
Executes child processes inside dedicated namespaces to contain process trees and terminate internal tasks upon exit.