Linux 沙箱隔离技术简介
2026-08-22
沙箱隔离是安全执行不受信任代码的关键技术。Linux 提供了多种内核级隔离机制,让进程只能访问被明确允许的资源。
核心机制
Namespaces
Linux namespaces 为进程提供独立的系统资源视图,包括 PID、网络、文件系统、用户等。每个 namespace 内的进程看不到外部的资源。
Seccomp
Seccomp (Secure Computing Mode) 限制进程可以调用的系统调用,减少内核攻击面。
Cgroups
Control groups 限制进程组的资源使用(CPU、内存、IO),防止资源耗尽攻击。
Bubblewrap 实践
Bubblewrap 是以上机制的轻量级封装,不需要 root 权限即可创建沙箱:
# 创建最小沙箱
bwrap --ro-bind / / --dev /tmp --tmpfs /tmp --unshare-all bash
# 精确控制挂载
bwrap \
--ro-bind /usr /usr \
--ro-bind /lib /lib \
--symlink lib/lib64 /lib64 \
--proc /proc \
--dev /dev \
--tmpfs /tmp \
--unshare-net \
--die-with-parent \
bash
💡 本项目使用 Bubblewrap 隔离 Claude CLI 的执行环境,限制文件系统访问范围,确保用户数据安全。