<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Isolasi Proses on Nalar</title>
    <link>https://nalar.dev/id/tags/isolasi-proses/</link>
    <description>Recent content in Isolasi Proses on Nalar</description>
    <generator>Hugo</generator>
    <language>id-id</language>
    <lastBuildDate>Thu, 17 Sep 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://nalar.dev/id/tags/isolasi-proses/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>close_range dengan UNSHARE Memisahkan Tabel Descriptor Sebelum Penutupan Massal</title>
      <link>https://nalar.dev/id/close-range-unshare-memisahkan-tabel-descriptor-sebelum-penutupan-massal/</link>
      <pubDate>Thu, 17 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://nalar.dev/id/close-range-unshare-memisahkan-tabel-descriptor-sebelum-penutupan-massal/</guid>
      <description>&lt;p&gt;Proses Linux multithread dapat mencapai batas yang rumit tepat sebelum &lt;code&gt;execve()&lt;/code&gt;: satu thread hendak membuang setiap file descriptor di atas standard input, output, dan error, sementara thread lain masih dapat membuat descriptor pada tabel yang sama. Loop pemanggilan &lt;code&gt;close()&lt;/code&gt; menangani nomor descriptor satu per satu, tetapi tidak dengan sendirinya mengubah fakta bahwa tabel tersebut dibagi.&lt;/p&gt;&#xA;&lt;p&gt;&lt;code&gt;close_range()&lt;/code&gt; dengan &lt;code&gt;CLOSE_RANGE_UNSHARE&lt;/code&gt; menangani race spesifik itu. Kernel terlebih dahulu memberi caller tabel file descriptor yang tidak lagi dibagi dengan pengguna lain dari tabel lama, lalu menerapkan penutupan massal yang diminta pada tabel milik caller. Properti keamanannya berkaitan dengan kepemilikan tabel selama pembersihan, bukan sekadar pengurangan jumlah system call.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Close-on-Exec Menjadikan Pewarisan Descriptor sebagai Batas Eksplisit</title>
      <link>https://nalar.dev/id/close-on-exec-menjadikan-pewarisan-descriptor-sebagai-batas-eksplisit/</link>
      <pubDate>Thu, 17 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://nalar.dev/id/close-on-exec-menjadikan-pewarisan-descriptor-sebagai-batas-eksplisit/</guid>
      <description>&lt;p&gt;Sebuah service membuka socket berprivilege, menjalankan program helper, dan mengharapkan helper hanya menerima standard input, output, serta error. Satu descriptor yang dibuat tanpa close-on-exec dapat melanggar batas tersebut secara diam-diam. Jika descriptor masih ada saat image program baru dipasang, helper mewarisi akses ke objek kernel meski credentials miliknya sendiri tidak akan dapat membuka objek itu.&lt;/p&gt;&#xA;&lt;p&gt;Linux memperlakukan kondisi ini sebagai pewarisan descriptor, bukan peristiwa otorisasi baru. Keputusan keamanan ketika objek dibuka sudah melekat pada descriptor. &lt;code&gt;FD_CLOEXEC&lt;/code&gt; mengatur apakah otoritas yang sudah terbentuk itu melintasi &lt;code&gt;execve()&lt;/code&gt; yang berhasil.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
