## 概要 Casper は [[FreeBSD]] の機構であり、動的な資源アクセスを、安全性を保ちつつプロキシ実行する。(Source: [[@2023__APSys__Reducing Attack Surface with Container Transplantation for Lightweight Sandboxing]] §4.3) ## 本論文での役割 APSys ’23 の Container Transplantation プロトタイプは、FreeBSD の capability-based セキュリティ機構 [[Capsicum]] を未修正の Linux バイナリへ透過的に適用するために、libpreopen と Casper の 2 つの仕組みを組み合わせた。Casper は専用ライブラリ関数を呼び出す必要があるが、本手法は動的アクセス制御を必要とするシステムコールを、標準 C ライブラリ内のプロキシ実行関数にリダイレクトすることで、アプリケーションコードの修正を不要にした。Figure 1 の提案サンドボックス機構では、動的資源アクセスは Casper プロセスが代理実行するとされている。(Source: [[@2023__APSys__Reducing Attack Surface with Container Transplantation for Lightweight Sandboxing]] §4.3) ## 関連 - ソース: [[@2023__APSys__Reducing Attack Surface with Container Transplantation for Lightweight Sandboxing]] - エンティティ: [[FreeBSD]] / [[Linuxulator]]