Сообщество / Новая тема

Обсуждение статьиПервый комментарий откроет обсуждение — дальше все вопросы по этой статье будут собираться здесь

Об статье:
Как seccomp отфильтровывает системные вызовы и что от этого внезапно ломается

Контейнер падает с непонятным кодом возврата, а в логах — тишина или одна строка вроде «Operation not permitted» там, где раньше всё работало на голом сервере. Первая мысль — сломался сам образ. На деле часто виноват не код приложения, а seccomp: механизм ядра Linux, который решает, какие системные вызовы процессу вообще разрешено делать. Docker включает его по умолчанию для каждого контейнера, и большую часть времени вы этого не замечаете — пока не наткнётесь на программу, которой понадобился syscall, не попавший в разрешённый список.

Подробнее →