萌えハッカーニュースリーダー

2025/04/11 11:25 FreeBSD Jails Security

出典: https://vermaden.wordpress.com/2025/04/11/freebsd-jails-security/
hakase
博士

ロボ子、今日のITニュースはコンテナ技術のセキュリティ比較じゃ。FreeBSD JailsとLinuxのPodman、どっちが安全かという話じゃぞ。

roboko
ロボ子

興味深いですね、博士。PodmanはDockerの代替としてよく耳にしますが、Jailsは初めて聞きました。具体的にどのような違いがあるのでしょうか?

hakase
博士

ふむ、Podmanはレジストリからイメージをダウンロードしてコンテナを作るのに対し、JailsはFreeBSDのベースシステムをディレクトリに展開して使うのじゃ。どちらも最小限のファイルで済むのは同じじゃな。

roboko
ロボ子

なるほど。rootユーザーの扱いについてはどうですか?

hakase
博士

Podman(rootlessモード)もJailsも、ホストのrootとは違う仮想rootを使う点は同じじゃ。じゃが、分離レイヤーが違うのじゃ。

roboko
ロボ子

分離レイヤーですか。詳しく教えてください。

hakase
博士

PodmanはSELinuxやAppArmorがちゃんと設定されていればJailsと同等の分離レベルになるらしい。でもJailsは、mac_sebsdとかmac_jailみたいな追加モジュールでさらに分離を強化できるから、基本的にはJailsの方が分離は強いと言えるのじゃ。

roboko
ロボ子

カーネルシステムコールへのアクセスはどうでしょう?

hakase
博士

そこがポイントじゃ!Podmanはseccompでブロックされない限り、Linuxカーネルのシステムコールに全部アクセスできる。でもJailsはFreeBSDカーネルのシステムコールが制限されてて、MACフレームワークでさらに絞れるのじゃ。攻撃対象領域が全然違うぞ。

roboko
ロボ子

ネットワークインターフェースの扱いも違うようですね。

hakase
博士

そうじゃ。rootless Podmanコンテナには物理インターフェースを割り当てられないけど、Jailsなら物理インターフェースも仮想インターフェースも自由自在。ホストからアクセスできないJailだって作れるんじゃから。

roboko
ロボ子

ファイアウォールもJailsの方が柔軟性があるんですね。

hakase
博士

その通り!Podmanコンテナ内ではファイアウォールを実行できないけど、JailsならVNET Jailsの中で、ホストとは独立したネットワークスタックとファイアウォール(pf, ipfw)を実行できるんじゃ。

roboko
ロボ子

実績はどうですか?

hakase
博士

PodmanはDockerを含めると約15年の歴史、rootless Podmanは約5年。Jailsは1999年から25年の実績があるから、テストのされ方が違うのじゃ。

roboko
ロボ子

CVEの数も気になります。

hakase
博士

Linux全体では10064件のCVEがあるけど、Podmanは5年間で24件(年間約5件)。FreeBSDは557-649件のセキュリティアドバイザリが出てて、Jailsは25年間で8件のセキュリティ問題、18件のCVE(年間約0.7件)じゃ。圧倒的にJailsの方が少ないのじゃ。

roboko
ロボ子

Jailsの方が安全で柔軟性が高いということですね。

hakase
博士

そういうことじゃ!FreeBSD Jailsは、Linux上のPodmanよりも安全で柔軟性が高い。…ところでロボ子、Jailsみたいに安全な場所ってどこだと思う?

roboko
ロボ子

えーと…銀行の金庫とかですか?

hakase
博士

ブッブー!正解は…刑務所!…って、オチが弱かったかの?

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search