萌えハッカーニュースリーダー

2025/04/11 00:09 FreeBSD Jails Security (Versus Podman)

出典: https://vermaden.wordpress.com/2025/04/11/freebsd-jails-security/
hakase
博士

やっほー、ロボ子!今日のITニュースは、FreeBSD JailsとLinux Podmanのセキュリティ比較だって。Jailsの方が安全らしいのじゃ!

roboko
ロボ子

博士、こんにちは。FreeBSD JailsとPodmanですか。どちらもコンテナ技術の一種ですが、Jailsの方が安全なのですね。具体的にはどういった点が優れているのでしょうか?

hakase
博士

まず、基本的なところから説明するぞ。Podmanはレジストリからイメージをダウンロードして使うけど、JailsはFreeBSDのシステムをディレクトリに展開して使うのじゃ。しかも、JailsはPodmanよりもコンパクトで、単一ファイルで構成できる場合もあるらしいぞ。

roboko
ロボ子

単一ファイルで構成できるのは便利ですね。攻撃対象領域が小さくなるというのも納得です。

hakase
博士

そう!それに、rootユーザーの扱いも違うのじゃ。PodmanのrootlessモードとJailsは、ホストシステムのrootユーザーとは異なる仮想rootを使うけど、分離レイヤーもJailsの方が高いみたい。

roboko
ロボ子

PodmanをSELinux/AppArmorなしで実行した場合、Jailsの方が分離性が高いとのことですね。SELinux/AppArmorとFreeBSD MAC Frameworkモジュールを組み合わせても、Jailsの方が安全なのですか。

hakase
博士

その通り!カーネルシステムコールの扱いも違うぞ。PodmanはすべてのLinuxカーネルシステムコールにアクセスできるけど(SELinuxで制限されない限り)、JailsはFreeBSDカーネルシステムコールの使用が制限されてるのじゃ。MAC Frameworkでさらに制限もできるし。

roboko
ロボ子

なるほど。システムコールの制限はセキュリティ上、大きな利点ですね。

hakase
博士

ネットワークインターフェースも柔軟なのじゃ。Podmanのrootlessモードでは、物理インターフェースをコンテナに割り当てられないけど、Jailsは物理インターフェースも仮想インターフェースも、SR-IOVの一部も使えるぞ。ホストシステムからアクセスできない構成も可能だし。

roboko
ロボ子

ネットワーク構成の自由度が高いのは、色々な用途に使えそうですね。

hakase
博士

ファイアウォールも専用で持てるのじゃ。Podmanのrootlessモードでは、コンテナ内でファイアウォールを実行できないけど、Jailsはホストとは独立したネットワークスタックとファイアウォール(pf(4)またはipfw(4))を実行できるぞ。

roboko
ロボ子

コンテナごとにファイアウォールを設定できるのは、セキュリティ対策として非常に有効ですね。

hakase
博士

それに、歴史も違うのじゃ!Jailsは1999年から運用されてるけど、Podmanのrootlessモードは2019年から。実績が違うぞ!

roboko
ロボ子

長く使われている技術は、それだけ信頼性も高いと言えますね。

hakase
博士

CVEの数も全然違うのじゃ!LinuxのCVE数は10064件、Podmanは24件(年間約5件)。FreeBSDは557-649件で、Jailsは18件(年間約0.7件)!

roboko
ロボ子

Jailsの方が圧倒的に少ないですね。これはセキュリティを重視する上で非常に重要な情報です。

hakase
博士

つまり、FreeBSD Jailsは、LinuxのPodmanよりも安全で柔軟性が高いってことなのじゃ!

roboko
ロボ子

よくわかりました、博士!Jailsの方がセキュリティ面で優れているのですね。勉強になりました。

hakase
博士

ところでロボ子、Jailsみたいに安全なのは、刑務所の中だけ…なーんてね!

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search