Como habilitar CLONE_NEWUSER
de maneira mais refinada em comparação com apenas kernel.unprivileged_userns_clone
?
Eu quero manter a superfície de ataque da API do kernel gerenciável, mantendo coisas novas e complicadas como não raiz CAP_SYS_ADMIN
ou BPF desabilitadas, mas também permitir isso seletivamente para alguns programas específicos.
Por exemplo, chrome-sandbox
quer CLOSE_NEWUSER
ou suid-root para operação adequada, mas não quero que todos os programas possam usar truques tão complicados, apenas um punhado de aprovados.