Langsung ke konten

Arsip

Isolasi Memori

1 artikel
Keamanan Siber 18 Sep 2026 6 min read

Seal File memfd Mengubah Memori Bersama Menjadi Batas Mutasi yang Dipaksakan Kernel

Sebuah broker dapat mengalokasikan objek berbasis memori, mengisi isinya, lalu mengirim file descriptor objek itu ke proses lain melalui UNIX domain socket. Penerima dapat memperlakukan byte tersebut sebagai konfigurasi immutable, kode terkompilasi, atau artefak terserialisasi. Asumsi itu tidak aman jika pengirim atau pemegang lain masih dapat mengubah inode yang sama setelah validasi. Linux memfd_create() dan file seal menyediakan cara yang dipaksakan kernel untuk mempersempit permukaan mutasi tersebut tanpa memberi objek sebuah pathname filesystem persisten.