namespaceとpivot_rootだけでここまで作れるの面白い。コンテナとサンドボックスの境界線がよく分かる良記事
namespaceが分離するのは主に見え方で、任意コード実行の安全性を担う本丸は上位のseccomp/capability制限。可視性の隔離と権限剥奪は別物と捉えたい
Claude CodeやCodexのサンドボックスを支えるbubblewrapを自作して理解する。その勢いでDockerも理解する - エムスリーテックブログ
namespaceとpivot_rootだけでここまで作れるの面白い。コンテナとサンドボックスの境界線がよく分かる良記事
namespaceが分離するのは主に見え方で、任意コード実行の安全性を担う本丸は上位のseccomp/capability制限。可視性の隔離と権限剥奪は別物と捉えたい