开源之夏是由中国科学院软件研究所“点亮计划”发起并长期支持的一项开源项目活动,面向 AI 时代,以基础软件为技术核心,以 RISC-V 为生态重心,开源之夏 2026 全面聚焦操作系统、编译器、虚拟化、人工智能等关键领域,进一步强化开源协同创新,持续推动基础软件的坚实发展和 RISC-V 生态的成熟与繁荣。

上周,龙蜥社区在 2026 开源之夏发布了首批 2 个任务:零距离体验顶级开源项目,龙蜥社区邀您开启 2026 开源之夏。本周继续发布第 3 个任务:为 Lua-LSM 策略执行引入时间与资源约束,同属经典模式,现面向全球高校学生开放报名。中选学生将在项目导师指导下完成开发并参与开源贡献,欢迎对 Linux 内核安全感兴趣的同学联系导师沟通意向。

龙蜥社区项目地址:

点亮计划-开源之夏2026

报名时间

  • 报名截止时间:2026 年 8 月 31 日(建议尽早发送邮件联系导师,早投递、早沟通,优先锁定心仪导师的关注)

  • 任务完成时间:2026 年 11 月 30 日

面向学生

  • 活动面向年满 18 周岁的高校在校学生。项目开发周期内,学生需保持在校学生状态。若已收到硕士或博士研究生录取通知,可提供录取通知书及相关说明材料。

  • 中国籍学生参与活动时需提供有效期内的身份证、教育部学籍在线验证报告(学信网)或显示预期毕业时间的在读证明。

  • 外籍学生参与活动时需提供护照,同时提供显示预期毕业时间的学生证、录取通知书、在读证明等文件。

更多注意事项查看学生指南:🟣 学生指南 - 帮助文档

项目详情

为 Lua-LSM 策略执行引入时间与资源约束

项目链接:

GitHub - openanolis/lua-lsm-kernel: Lua-LSM kernel repository · GitHub

项目描述

Lua-LSM 是基于 Linux LSM 框架的可编程内核安全机制:安全策略以 Lua 小程序的形式运行在内核态,通过 securityfs 动态加载与卸载,无需重新编译或重启内核即可调整策略,适用于容器、云原生等需要快速迭代安全策略的场景。

目前 Lua-LSM 已能在 x86 与 arm64 上端到端运行,但策略执行不受任何约束——既无时间上限,也无中止手段。攻击者可通过构造超长的文件路径、扩展属性或报文内容,使策略持续占用 CPU:在系统调用钩子中导致进程阻塞并持有文件系统锁,牵连其他访问同一对象的进程;在软中断路径中因抢占被关闭而令 CPU 完全失去响应。更棘手的是,策略执行出错时当前返回钩子默认值(访问控制钩子基本都是允许),因此能让策略失败或超时的输入即可换取一次放行,单纯加超时只会把拒绝服务换成策略绕过。

本项目希望为策略执行建立可预期的资源边界与明确的失败语义,并分两步推进。第一阶段收口内核 Lua 库函数中执行量由输入决定的路径,这部分改动只影响内核 Lua 库,边界清晰、可独立验证,同时从零建立起 Lua-LSM 的策略测试环境。第二阶段在虚拟机层面引入执行时间预算,使超时能被可靠中止、失败方向为拒绝而非放行、反复超时的策略被自动隔离,这部分涉及原子上下文推理与若干前置问题,探索性较强。最终目标是让 Lua-LSM 在面对恶意或异常输入时,策略执行有明确的时间与工作量上限,超时中止后返回拒绝,问题策略可被隔离并留下可追溯记录,并配套可复现的测试与使用文档。

技术要求:

  • 语言能力:熟练 C,理解并发原语与内存序,能读写中等规模并发代码。

  • 熟悉 Linux 内核模块开发流程,了解 LSM 框架的基本概念与钩子模型;理解原子上下文、抢占与 RCU 等基本内核编程约束。

  • 了解 Lua 语言基础。

注意:学生结项后,可继续参与经典模式或领航模式。

Logo

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构

更多推荐