Page 478 - 《软件学报》2026年第3期
P. 478
李志 等: 容器文件系统隔离增强机制 1441
表 1 对抗漏洞的有效结果对比
漏洞类型 漏洞 Patrol vKernel FCFS
CVE-2017-1002101 √ √ √
CVE-2018-15664 √ √ √
CVE-2019-10152 √ √ √
CVE-2019-14271 √ - √
CVE-2019-18466 √ √ √
路径解析错误漏洞 CVE-2021-25741 √ √ √
CVE-2021-30465 √ √ √
CVE-2022-0492 √ - √
CVE-2022-1227 √ - √
CVE-2022-23648 √ √ √
CVE-2023-0778 √ √ √
CVE-2019-5736 √ √ √
文件描述符泄露漏洞 podman top漏洞 - √ √
CVE-2024-21626 - √ √
3.0
Normalized overhead (%) 2.5
2.0
1.5
1.0
0.5
0 503.bwaves_r 511.povray_r 526.blender_r 549 554.roms_r 505.mcf_r 525.x264_r 548.exchange2_r 619.lbm_s 628.pop2_s 649 654.roms_s 605.mcf_s 625.x264_s 648.exchange2_s
557.xz_r
657.xz_s
544.nab_r
621.wrf_s
521.wrf_r
602.gcc_s
502.gcc_r
519.lbm_r
644.nab_s
541.leela_r
641.leela_s
527.cam4_r
508.namd_r
627.cam4_s
510.parest_r
603.bwaves_s
538.imagick_r
638.imagick_s
520.omnetpp_r
620.omnetpp_s
531.deepsjeng_r
500.peribench_r
600.perlbench_s
631.deepsjeng_s
523.xalancbmk_r
623.xalancbmk_s
607.cactuBSSN_s
507.cactuBSSN_r
图 8 SPEC 2017 开销
4.0
Normalized overhead (%) 2.5
3.5
3.0
2.0
1.5
1.0
0.5
0 copyfiles filemicro_create filemicro_delete filemicro_rwrite filemicro_seqwrite fileserver fivestreamreaddirect listdirs mongo randomread ratelimcopyfiles singlestreamread varmail webserver
openfiles
makedirs
webproxy
randomrw
createfiles
removedirs
randomwrite
fileserver-new
fivestreamread
filemicro_rread
fivestreamwrite
filemicro_statfile
singlestreamwrite
filemicro_seqread
filemicro_createfiles
filemicro_writefsync
filemicro_createrand
fivestreamwritedirect
filemicro_rwritefsync
singlestreamreaddirect
filemicro_seqwriterand
filemicro_rwritedsync.
singlestreamwritedirect
图 9 Filebench 开销
SPEC 2017 测试集中的 43 个基准测试包含了一系列实际应用程序和算法, 可模拟各种计算场景以全面评估
系统的计算能力. 实验结果显示, 集成了 FCFS 的 Linux 内核可成功运行所有基准测试, 表明 FCFS 并未对系统兼
容性产生影响. 同时, 与未集成 FCFS 的内核相比, FCFS 为 SPEC 2017 中测试样例引入的最大开销不超过 2.6%,
其中 31 个基准测试的开销低于 1.5%.
Filebench 测试集中包含 37 个与文件系统和存储系统相关的测试基准, 包括文件的创建、读取、写入、删除

