软件学报

北大核心,INSPEC,JST,Pж(AJ),EI

国内刊号:11-2560/TP

国际刊号:1000-9825

软件学报杂志2026年第3期:容器文件系统隔离增强机制

发布日期:

作者:李志,夏书婷,李圣杰,刘维杰,王振辰,金海

单位:李志,大数据技术与系统国家地方联合工程研究中心, 湖北 武汉 430074;服务计算技术与系统教育部重点实验室, 湖北 武汉 430074;大数据安全湖北省工程研究中心, 湖北 武汉 430074;华中科技大学 网络空间安全学院, 湖北 武汉 43007411,夏书婷,大数据技术与系统国家地方联合工程研究中心, 湖北 武汉 430074;服务计算技术与系统教育部重点实验室, 湖北 武汉 430074;大数据安全湖北省工程研究中心, 湖北 武汉 430074;华中科技大学 网络空间安全学院, 湖北 武汉 43007402,李圣杰,大数据技术与系统国家地方联合工程研究中心, 湖北 武汉 430074;服务计算技术与系统教育部重点实验室, 湖北 武汉 430074;大数据安全湖北省工程研究中心, 湖北 武汉 430074;华中科技大学 网络空间安全学院, 湖北 武汉 43007403,刘维杰,南开大学 密码与网络空间安全学院, 天津 30007104,王振辰,大数据技术与系统国家地方联合工程研究中心, 湖北 武汉 430074;服务计算技术与系统教育部重点实验室, 湖北 武汉 430074;大数据安全湖北省工程研究中心, 湖北 武汉 430074;华中科技大学 网络空间安全学院, 湖北 武汉 43007405,金海,大数据技术与系统国家地方联合工程研究中心, 湖北 武汉 430074;服务计算技术与系统教育部重点实验室, 湖北 武汉 430074;集群与网格计算湖北省重点实验室, 湖北 武汉 430074;华中科技大学 计算机科学与技术学院, 湖北 武汉 43007406

关键词:容器安全;漏洞修复;容器隔离;文件系统隔离;容器逃逸

基金:国家自然科学基金(62202191)

随着容器技术的广泛应用, 容器技术的安全性和隔离性受到广泛关注. 目前, 各类容器工具中长期存在大量容器逃逸漏洞, 其中由于容器文件系统隔离不足导致的安全漏洞已成为占比较大的一类安全威胁. 此类漏洞允许攻击者在容器与宿主机交互时操纵容器内文件路径解析过程或窃取宿主机中文件描述符来实施容器逃逸. 各容器工具社区虽实践了多种修复方法, 但仍无法彻底消除此类漏洞, 甚至因修复不彻底而引入了多个同类的新漏洞. 为彻底消除此类漏洞, 需从内核层面完善容器文件系统隔离机制. 因此提出了一种细粒度容器文件系统隔离增强机制, 将容器文件系统隔离从原有仅隔离文件系统挂载点扩展到inode级别. 该机制将对容器内文件的inode进行标识, 以区分容器与宿主机的文件对象, 继而基于标识设计并实施容器与宿主机间的访问控制, 以完成对容器与宿主机间文件系统隔离的增强. 实验结果表明该机制能够有效阻止所有文件系统相关的容器逃逸漏洞, 引入的平均开销低于2%, 且远低于容器工具提供的漏洞补丁带来的开销.

来源:2026年第3期

《软件学报》期刊编辑部

查看软件学报杂志2026年第3期

联系我们

  • 地址:北京8718信箱
  • 电话:010-62562563
  • E-mail:jos (a) iscas. ac. cn

咨询工作人员