Keamanan Siber
17 Sep 2026
7 min read
Filter Seccomp Mengurangi Permukaan Syscall Tanpa Membentuk Sandbox Lengkap
Filter Seccomp Mengurangi Permukaan Syscall Tanpa Membentuk Sandbox Lengkap Sebuah layanan dapat berjalan dengan allowlist seccomp yang pendek tetapi tetap memiliki otoritas luas melalui file descriptor, izin filesystem, endpoint jaringan, dan kredensial. Filter dapat mengurangi secara tajam interface kernel yang dapat dicapai melalui syscall, tetapi proses masih mampu melakukan tindakan berbahaya melalui operasi yang memang diizinkan. Inilah batas utama seccomp: mekanisme ini memfilter percobaan syscall; mekanisme ini tidak menetapkan seluruh kebijakan keamanan sebuah proses.