极客视点
极客时间编辑部
极客时间编辑部
113233 人已学习
免费领取
课程目录
已完结/共 3766 讲
2020年09月 (90讲)
时长 05:33
2020年08月 (93讲)
2020年07月 (93讲)
时长 05:51
2020年06月 (90讲)
2020年05月 (93讲)
2020年04月 (90讲)
2020年03月 (92讲)
时长 04:14
2020年02月 (87讲)
2020年01月 (91讲)
时长 00:00
2019年12月 (93讲)
2019年11月 (89讲)
2019年10月 (92讲)
2019年09月 (90讲)
时长 00:00
2019年08月 (91讲)
2019年07月 (92讲)
时长 03:45
2019年06月 (90讲)
2019年05月 (99讲)
2019年04月 (114讲)
2019年03月 (122讲)
2019年02月 (102讲)
2019年01月 (104讲)
2018年12月 (98讲)
2018年11月 (105讲)
时长 01:23
2018年10月 (123讲)
时长 02:06
2018年09月 (119讲)
2018年08月 (123讲)
2018年07月 (124讲)
2018年06月 (119讲)
时长 02:11
2018年05月 (124讲)
时长 03:16
2018年04月 (120讲)
2018年03月 (124讲)
2018年02月 (112讲)
2018年01月 (124讲)
时长 02:30
时长 02:34
2017年12月 (124讲)
时长 03:09
2017年11月 (120讲)
2017年10月 (86讲)
时长 03:18
时长 03:31
时长 04:25
极客视点
15
15
1.0x
00:00/02:01
登录|注册

HAP新方法:容器比虚拟机更安全

讲述:杜力大小:946.40K时长:02:01
最近,IBM 研究院(IBM Research)设计了一种衡量软件安全性的新方法:横向攻击剖面 HAP,这种方法发现,采取适当保护的容器与虚拟机一样安全,甚至来得更安全。
IBM 研究院杰出工程师兼顶级 Linux 内核开发人员詹姆斯·博顿利(James Bottomley)表示,目前容器与虚拟机管理程序哪个更安全的争论,最大的一个问题就是,还没有人真正开发出一种方法来衡量安全性,所以争论完全仅限于定性方面(由于接口宽度,虚拟机管理程序让人觉得比容器来得更安全),但是实际上,没有人进行过定量比较。
对此,博顿利设计出了横向攻击剖面(HAP)的定量方法,这种新方法旨在以一种客观衡量的方法来描述系统安全。他发现,在采用精心设计的安全计算模式(seccomp)剖面中,Docker 容器提供了与虚拟机管理程序大致相当的安全性。
博顿利先定义了纵向攻击剖面(VAP),与所有程序一样,这个代码中含有 bug,并且 bug 的密度各不相同,但是遍历的代码越多,暴露于安全漏洞的可能性就越大。其中,HAP 就是堆栈安全漏洞,可以跳转进入到物理服务器主机或虚拟机。
据介绍,HAP 是最糟糕的那种安全漏洞,博顿利称之为“可能破坏企业的事件”。在衡量一个系统在运行某个特定的应用程序时,使用了多少行代码,它运行的代码越多,存在 HAP 安全漏洞的可能性就越大。
在定义了 HAP 以及如何衡量它以后,博顿利运行了几个标准基准测试,他发现,Nabla 运行时环境的 HAP,比含有虚拟机管理程序的 Kata 技术更好,这意味着,我们获得了比虚拟机管理程序更安全的容器系统。
不过,真正的问题不在于哪种技术本身更安全。对于最严重的安全问题来说,容器和虚拟机的安全级别大致是一样的。博顿利认为,完全有可能存在比虚拟机管理程序更安全的容器,关于哪种技术更安全的争论可以停止了。
确认放弃笔记?
放弃后所记笔记将不保留。
新功能上线,你的历史笔记已初始化为私密笔记,是否一键批量公开?
批量公开的笔记不会为你同步至部落
公开
同步至部落
取消
完成
0/2000
荧光笔
直线
曲线
笔记
复制
AI
  • 深入了解
  • 翻译
    • 英语
    • 中文简体
    • 中文繁体
    • 法语
    • 德语
    • 日语
    • 韩语
    • 俄语
    • 西班牙语
    • 阿拉伯语
  • 解释
  • 总结
该免费文章来自《极客视点》,如需阅读全部文章,
请先领取课程
免费领取
登录 后留言

精选留言

由作者筛选后的优质留言将会公开显示,欢迎踊跃留言。
收起评论
显示
设置
留言
收藏
8
沉浸
阅读
分享
手机端
快捷键
回顶部