如何使用 systemd-nspawn 创建限制性系统调用 *白名单*?
我正在尝试使用 锁定容器systemd-nspawn,以便仅有的允许我列入白名单的特定系统调用。每文档,默认情况下有一个相当宽松的过滤器,由数百个不同系统调用的大型白名单组成。有一个单位选项SystemCallFilter=,声称允许您将特定呼叫列入黑名单或白名单。我尝试了一下,在那里放置了一个系统调用并期望完全失败: [Exec] ... # We use way more syscalls than this! This whitelist should fail, but it doesn't because it's not a real white...