Какой сейчас state of the art в плане огораживания скайпика от остальной системы? Хочу, чтобы оно могло только читать ввод с клавиатуры и тыкаться на свои сервера.
@minoru Нет, цгруппы тут почти ни при чем. пространства имён это фишка в ядре, через которую работают lxc, докеры и прочее. Если системд - то можешь посмотреть ns-spawn (или как-то похоже зовется) иначе - man unshare. я сам все ленюсь для скайпа такую коробку сделать.
@plhk > Xnest is a nested X server that simply relays all its requests to another X server
> simply relays all its requests
То есть оно все равно будет в состоянии зырить мой буффер обмена и логировать нажатые кнопочки? И смысл тогда?
@l29ah «Сендбокс из инструментария lxc» — это тупо контейнер с запущенным в нём скайпиком и sshd? Как ты предполагал ограничивать сетевую активность? Фаерволл самого контейнера для этого юзать вроде глупо, а фаерволл хоста ради этой хуеты трогать не охота.