LSMLSMカーネルへ安全確認の場所を用意する共通の枠組み。は、ファイルを開く処理やプロセスへシグナルを送る処理などに共通の確認地点を設けます。SELinux、AppArmor、Landlockがこのフックを使います。

Linux 2.6.0

LSM・SELinux

共通フックとラベルベースの強制アクセス制御

Linux 3.5

seccomp-BPF

システムコール番号と引数をフィルタリング

Linux 3.14

KASLR

カーネルの配置を起動ごとに変える

Linux 4.15

KPTI

Meltdown対策としてページテーブルを分離

Linux 5.13

Landlock

非特権プロセスが自身のファイルアクセスを制限

Linux 6.1

Rust基盤

メモリ安全なカーネルコードを段階的に導入