把 Go 代码注入到 Python 进程后,我们拿到了控制权。现在的任务是:把这个进程关进“监狱”里。
在 internal/core/lib/python/add_seccomp.go 中,我们定义了这座“监狱”的构造。
第一步:切断退路 (Chroot)
首先要解决的是文件系统的隔离。我们不希望用户代码能看到 /etc/passwd,也不希望它能看到宿主机的任何文件。
chroot 是最古老也是最有效的手段之一。
// internal/core/lib/python/add_seccomp.go
func InitSeccomp(uid int, gid int, enable_network bool) error {
// 1.