Page 464 - 《软件学报》2026年第3期
P. 464

软件学报 ISSN 1000-9825, CODEN RUXUEW                                        E-mail: jos@iscas.ac.cn
                 2026,37(3):1427−1446 [doi: 10.13328/j.cnki.jos.007507] [CSTR: 32375.14.jos.007507]  http://www.jos.org.cn
                 ©中国科学院软件研究所版权所有.                                                          Tel: +86-10-62562563



                                                   *
                 容器文件系统隔离增强机制

                 李    志  1,2,3,5 ,    夏书婷  1,2,3,5 ,    李圣杰  1,2,3,5 ,    刘维杰  7 ,    王振辰  1,2,3,5 ,    金    海  1,2,4,6


                 1
                  (大数据技术与系统国家地方联合工程研究中心, 湖北 武汉 430074)
                 2
                  (服务计算技术与系统教育部重点实验室, 湖北 武汉 430074)
                 3
                  (大数据安全湖北省工程研究中心, 湖北 武汉 430074)
                 4
                  (集群与网格计算湖北省重点实验室, 湖北 武汉 430074)
                 5
                  (华中科技大学 网络空间安全学院, 湖北 武汉 430074)
                 6
                  (华中科技大学 计算机科学与技术学院, 湖北 武汉 430074)
                 7
                  (南开大学 密码与网络空间安全学院, 天津 300071)
                 通信作者: 刘维杰, E-mail: weijieliu@nankai.edu.cn
                 摘 要: 随着容器技术的广泛应用, 容器技术的安全性和隔离性受到广泛关注. 目前, 各类容器工具中长期存在大
                 量容器逃逸漏洞, 其中由于容器文件系统隔离不足导致的安全漏洞已成为占比较大的一类安全威胁. 此类漏洞允
                 许攻击者在容器与宿主机交互时操纵容器内文件路径解析过程或窃取宿主机中文件描述符来实施容器逃逸. 各容

                 器工具社区虽实践了多种修复方法, 但仍无法彻底消除此类漏洞, 甚至因修复不彻底而引入了多个同类的新漏洞.
                 为彻底消除此类漏洞, 需从内核层面完善容器文件系统隔离机制. 因此提出了一种细粒度容器文件系统隔离增强
                 机制, 将容器文件系统隔离从原有仅隔离文件系统挂载点扩展到                     inode 级别. 该机制将对容器内文件的         inode 进行
                 标识, 以区分容器与宿主机的文件对象, 继而基于标识设计并实施容器与宿主机间的访问控制, 以完成对容器与宿
                 主机间文件系统隔离的增强. 实验结果表明该机制能够有效阻止所有文件系统相关的容器逃逸漏洞, 引入的平均
                 开销低于   2%, 且远低于容器工具提供的漏洞补丁带来的开销.
                 关键词: 容器安全; 漏洞修复; 容器隔离; 文件系统隔离; 容器逃逸
                 中图法分类号: TP316

                 中文引用格式: 李志, 夏书婷, 李圣杰, 刘维杰, 王振辰, 金海. 容器文件系统隔离增强机制. 软件学报, 2026, 37(3): 1427–1446. http://
                 www.jos.org.cn/1000-9825/7507.htm
                 英文引用格式: Li Z, Xia ST, Li SJ, Liu WJ, Wang ZC, Jin H. Isolation Enhancement Mechanism for Container File System. Ruan Jian
                 Xue Bao/Journal of Software, 2026, 37(3): 1427–1446 (in Chinese). http://www.jos.org.cn/1000-9825/7507.htm

                 Isolation Enhancement Mechanism for Container File System
                                                              7
                 LI Zhi 1,2,3,5 , XIA Shu-Ting 1,2,3,5 , LI Sheng-Jie 1,2,3,5 , LIU Wei-Jie , WANG Zhen-Chen 1,2,3,5 , JIN Hai 1,2,4,6
                 1
                 (National Engineering Research Center for Big Data Technology and System, Wuhan 430074, China)
                 2
                 (Key Laboratory of Services Computing Technology and System, Ministry of Education, Wuhan 430074, China)
                 3
                 (Hubei Engineering Research Center on Big Data Security, Wuhan 430074, China)
                 4
                 (Cluster and Grid Computing Lab, Wuhan 430074, China)
                 5
                 (School of Cyber Science and Engineering, Huazhong University of Science and Technology, Wuhan 430074, China)
                 6
                 (School of Computer Science and Engineering, Huazhong University of Science and Technology, Wuhan 430074, China)
                 7
                 (College of Cryptology and Cyber Science, Nankai University, Tianjin 300071, China)


                 *    基金项目: 国家自然科学基金  (62202191)
                  收稿时间: 2024-09-05; 修改时间: 2025-05-06; 采用时间: 2025-07-23; jos 在线出版时间: 2025-12-10
                  CNKI 网络首发时间: 2025-12-11
   459   460   461   462   463   464   465   466   467   468   469