Lionel DebrouxLe 05/12/2014 à 20:11
Folco: les conteneurs Docker embarquent en effet les dépendances, mais les exécutables ne sont linkés statiquement que si on le demande, comme ailleurs.
L'avantage des conteneurs par rapport aux VMs est la légèreté et l'efficacité d'exécution, grâce à l'utilisation du même kernel que la machine hôte. Bien sûr, le revers de la médaille est une sécurité pas meilleure, et en réalité, temporairement diminuée: sur Linux, plusieurs failles importantes récentes sont dues aux technos de conteneurs, et je suis sûr que ça a été pareil sur les autres kernels *nix qui ont implémenté des technos de conteneurs.
Le kernel Linux est plutôt sécurisé en relatif, mais modérément sécurisé en absolu. Ca fait depuis le début des années 2000 qu'on peut durcir très sévèrement les kernels Linux, avec PaX/grsecurity. Quand un PoC est publié pour Linux mainline, il est exceptionnellement rare qu'il fonctionne sous PaX/grsecurity, même sans utiliser les features RBAC de grsec. En général, plusieurs protections de PaX/grsec sont chacune capables d'arrêter l'exploit publié (pour peu que le kernel ait été compilé avec ces options, bien sûr).
Mais PaX/grsecurity reste un (colossal: bientôt 100K lignes pour PaX, et encore ~30K de plus pour grsec) patch out of tree, à cause de mauvaise volonté d'un côté et mauvaise volonté + manque de temps de l'autre côté. Peu de distributions fournissent des kernels patchés PaX/grsec, encore moins de distros cherchent à bien intégrer PaX/grsec au système pour en tirer le maximum de bénéfices, et ~0% des gens patchent et compilent eux-mêmes leur kernel avec PaX/grsecurity.
Godzil: c'est en effet Imagination Technologies, actuel détenteur des GPU PowerVR, qui a racheté MIPS.
Le prix de cette petite board est bien placé sur le marché, entre celui des BBB et celui des ODROID-X2, par exemple.