Seccomp-BPF
せこむぴーえふ
意味
Seccomp-BPFとは、Linuxカーネルにおいてプロセスが実行できるシステムコールをきめ細かく制限するためのセキュリティ機構のことです。Secure Computing Modeの略称であるSeccompに、Berkeley Packet Filterの仕組みを組み合わせた拡張機能として実装されています。従来のSeccompではプロセスの終了や特定のシステムコール呼び出しのみを制限する単純な動作にとどまっていましたが、BPFのフィルタリング構文を取り入れることで、システムコールの番号だけでなく引数の値や構造体の中身まで検査して許可または拒否を動的に判断できるようになりました。これにより、コンテナ化されたアプリケーションや安全性が求められるサンドボックス環境において、不正な侵入や権限昇格を防ぐための防御層として広く活用されています。
類義語
システムコールフィルタリング、カーネルセキュリティ