<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Keamanan Kernel on Nalar</title>
    <link>https://nalar.dev/id/tags/keamanan-kernel/</link>
    <description>Recent content in Keamanan Kernel on Nalar</description>
    <generator>Hugo</generator>
    <language>id-id</language>
    <lastBuildDate>Fri, 18 Sep 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://nalar.dev/id/tags/keamanan-kernel/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Notifikasi Pengguna Seccomp Menempatkan System Call Terpilih di Balik Keputusan Supervisor</title>
      <link>https://nalar.dev/id/notifikasi-pengguna-seccomp-menempatkan-system-call-terpilih-di-balik-keputusan-supervisor/</link>
      <pubDate>Fri, 18 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://nalar.dev/id/notifikasi-pengguna-seccomp-menempatkan-system-call-terpilih-di-balik-keputusan-supervisor/</guid>
      <description>&lt;p&gt;Sebuah proses sandbox dapat memerlukan operasi yang tidak aman jika direpresentasikan sebagai aturan allow seccomp permanen. Operasi tersebut dapat bergantung pada kebijakan runtime, keadaan eksternal, atau resource yang seharusnya hanya diperiksa oleh komponen dengan privilese lebih tinggi. Mengizinkan system call tanpa syarat memperluas sandbox, sedangkan menolaknya menghilangkan fungsi yang dibutuhkan.&lt;/p&gt;&#xA;&lt;p&gt;Linux menyediakan titik mediasi untuk kondisi ini melalui notifikasi pengguna seccomp. Filter seccomp dapat mengembalikan &lt;code&gt;SECCOMP_RET_USER_NOTIF&lt;/code&gt; untuk call tertentu. Kernel kemudian memblokir task pemicu dan mengirim notifikasi melalui file descriptor listener. Supervisor membaca notifikasi itu dan mengirim respons yang menentukan disposisi langsung dari call yang dicegat.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Pembatasan io_uring Membekukan Permukaan Operasi yang Diizinkan Sebelum Ring Diaktifkan</title>
      <link>https://nalar.dev/id/pembatasan-io-uring-membekukan-permukaan-operasi-sebelum-ring-diaktifkan/</link>
      <pubDate>Fri, 18 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://nalar.dev/id/pembatasan-io-uring-membekukan-permukaan-operasi-sebelum-ring-diaktifkan/</guid>
      <description>&lt;p&gt;Sebuah layanan dapat memberikan instance &lt;code&gt;io_uring&lt;/code&gt; kepada kode yang hanya perlu menjalankan kelas operasi asinkron yang sempit. Ring itu sendiri mendukung banyak opcode submission dan perintah registration. Jika pembatasan hanya bergantung pada kode aplikasi agar tidak memakai operasi tertentu, permukaan yang diizinkan tetap berupa konvensi, bukan properti yang ditegakkan kernel.&lt;/p&gt;&#xA;&lt;p&gt;Linux menyediakan mekanisme yang lebih ketat melalui &lt;code&gt;IORING_REGISTER_RESTRICTIONS&lt;/code&gt;. Ring yang dibuat dengan &lt;code&gt;IORING_SETUP_R_DISABLED&lt;/code&gt; dapat menerima sekumpulan pembatasan sebelum dapat dipakai untuk submission. Proses kemudian mengaktifkan ring dengan &lt;code&gt;IORING_REGISTER_ENABLE_RINGS&lt;/code&gt;. Sejak titik itu, kernel mengevaluasi operasi terhadap pembatasan yang telah didaftarkan.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Ruleset Landlock Menambahkan Batas Akses Filesystem pada Lingkup Proses</title>
      <link>https://nalar.dev/id/ruleset-landlock-menambahkan-batas-akses-filesystem-pada-lingkup-proses/</link>
      <pubDate>Fri, 18 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://nalar.dev/id/ruleset-landlock-menambahkan-batas-akses-filesystem-pada-lingkup-proses/</guid>
      <description>&lt;p&gt;Sebuah service dapat dimulai dengan permission filesystem biasa yang lebih luas daripada file yang dibutuhkannya saat operasi stabil. Mengubah ownership atau topologi mount bisa tidak praktis karena resource host yang sama dipakai bersama proses lain. Linux Landlock mengisi celah ini dengan memungkinkan proses menambahkan pembatasan akses yang dipaksakan kernel kepada dirinya sendiri dan, melalui inheritance, kepada proses turunannya.&lt;/p&gt;&#xA;&lt;p&gt;Landlock adalah Linux Security Module yang dirancang untuk sandboxing. Aturannya tidak memberikan akses filesystem yang ditolak oleh DAC, ACL, capabilities, atau mekanisme keamanan lain. Landlock menambahkan lapisan otorisasi lain. Sebuah operasi hanya berhasil ketika kontrol lain yang berlaku dan kebijakan Landlock sama-sama mengizinkannya.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
