信息网络安全 ›› 2025, Vol. 25 ›› Issue (8): 1196-1207.doi: 10.3969/j.issn.1671-1122.2025.08.002

• 理论研究 • 上一篇    下一篇

基于命名空间与文件系统代理的容器安全框架研究

路新喜1, 郭建伟2, 苑立娟3, 柳燕4, 徐彬彬4, 刘杨5()   

  1. 1.北京航空航天大学软件学院,北京 100191
    2.北京市科学技术研究院,北京 100089
    3.保定学院,保定 071000
    4.北京智网数科技术有限公司,北京 102200
    5.北京航空航天大学自动化科学与电气工程学院,北京 100191
  • 收稿日期:2025-06-03 出版日期:2025-08-10 发布日期:2025-09-09
  • 通讯作者: 刘杨 E-mail:ylbuaa@163.com
  • 作者简介:路新喜(1978—),男,北京,副教授,博士,主要研究方向为智能软件和人工智能|郭建伟(1983—),男,北京,助理研究员,本科,主要研究方向为信息安全和系统建设|苑立娟(1980—),女,河北,高级实验师,硕士,主要研究方向为计算机应用|柳燕(1982—),女,江苏,高级经济师,硕士,主要研究方向为油气能源领域数字化与智能化|徐彬彬(1981—),女,辽宁,高级工程师,硕士,主要研究方向为油气能源领域数字化与智能化|刘杨(1983—),女,北京,副教授,博士,主要研究方向为多自主体系统、智能控制和鲁棒控制
  • 基金资助:
    国家自然科学基金(62073020);保定市科技计划(2311ZN003)

Research on Container Security Framework Based on Namespace and Filesystem Proxy

LU Xinxi1, GUO Jianwei2, YUAN Lijuan3, LIU Yan4, XU Binbin4, LIU Yang5()   

  1. 1. School of Software, Beihang University, Beijing 100191, China
    2. Beijing Academy of Science and Technology, Beijing 100089, China
    3. Baoding University, Baoding 071000, China
    4. Pipechina Digital Co., Ltd., Beijing 102200, China
    5. School of Automation Science and Electrical Engineering, Beihang University, Beijing 100191, China
  • Received:2025-06-03 Online:2025-08-10 Published:2025-09-09

摘要:

针对现有容器云平台在用户身份隔离与文件系统权限控制方面存在的安全缺陷,文章提出一种基于用户命名空间与用户态文件系统代理机制的容器安全加固框架SecPod。该框架以容器运行时为对象,采用容器UID/GID动态映射机制实现容器间身份隔离,并设计容器文件系统代理模块以虚拟化容器视图,对文件访问操作进行精细化权限管理。实验结果表明,SecPod在不影响容器兼容性的前提下,能够有效阻止多种典型的逃逸与提权攻击,显著提升了容器的隔离强度。

关键词: 容器安全, 用户命名空间, 权限隔离

Abstract:

To address the security deficiencies in user identity isolation and filesystem permission control on current container platforms, this paper proposed SecPod, a container security hardening framework based on user namespaces and user-space filesystem proxy mechanisms. Targeting the container runtime layer, SecPod dynamically assigned per-container UID/GID mappings to enforce inter-container identity isolation. Meanwhile, it introduced a container filesystem proxy module that virtualized the container's filesystem view and provided fine-grained access control for file operations. Experimental results show that SecPod effectively blocks various typical container escape and privilege escalation attacks while maintaining compatibility with standard container applications, significantly improving the isolation strength.

Key words: container security, user namespace, privilege isolation

中图分类号: