What’s actually slowing this PC down?
Pick the symptom - the matching free tool is one click away.
iTechGuides is reader-supported. When you buy through links on our site, we may earn an affiliate commission. As an Amazon Associate I earn from qualifying purchases. Learn more
Ja, eine Linux-Anwendung kann sich ohne Root-Rechte selbst einschränken. Der Mechanismus heißt Landlock, ist ein Linux Security Module (LSM) und arbeitet direkt im Kernel. Ein Prozess legt dabei fest, auf welche Dateien und (ab einer bestimmten ABI-Version) auf welche TCP-Ports er zugreifen darf, und der Kernel setzt diese Grenzen durch. Landlock ist jedoch eine zusätzliche Schutzschicht. Es ersetzt weder Dateirechte noch andere Systemkontrollen oder eine sauber entworfene Sicherheitsarchitektur, und ob die Funktion auf einem konkreten System verfügbar ist, hängt von Kernel-Konfiguration und Laufzeitunterstützung ab.
Was Landlock einschränkt und was nicht
Landlock vergibt keine Rechte. Eine Landlock-Regel kann nur zusätzliche Verbote hinzufügen. Verweigern Dateirechte, Benutzerrechte oder ein anderes LSM einen Zugriff, hilft Landlock nicht weiter, weil alle Schichten zustimmen müssen. Die Designnotiz des Landlock-Autors Mickaël Salaün aus der Kernel-Dokumentation formuliert das so: „A Landlock rule shall not interfere with other access-controls enforced on the system, only add more restrictions.“
Der Nutzen liegt bei unprivilegierten Prozessen. Die User-Space-Dokumentation des Kernels fasst es knapp zusammen: „Landlock empowers any process, including unprivileged ones, to securely restrict themselves.“ Ein Webserver, ein Medienkonverter oder ein Parser für untrusted Eingaben kann also beim Start seine eigene Umgebung verkleinern, ohne dass ein Administrator Policies pflegen muss.
Recommended Free Tools
So verwendet eine Anwendung Landlock
Das Modell besteht aus drei Schritten: Ein Ruleset wird erzeugt, Regeln werden hinzugefügt, und das Ruleset wird auf den aufrufenden Prozess angewendet. Im Ruleset markiert die Anwendung die Zugriffsrechte, die sie behandeln möchte („handled“). Für alle markierten Rechte, für die keine passende Erlaubnisregel existiert, verweigert der Kernel den Zugriff.
#1 Best Overall
-
ABI-Version abfragen. Vor allem anderen fragt das Programm die unterstützte Version ab, damit es nur Rechte verwendet, die der laufende Kernel kennt:
int abi = landlock_create_ruleset(NULL, 0, LANDLOCK_CREATE_RULESET_VERSION); if (abi < 0) { /* Landlock fehlt oder ist deaktiviert: Sandboxing auslassen oder abbrechen */ } -
Ruleset mit behandelten Rechten erzeugen. Im Attributfeld
handled_access_fsstehen nur Rechte, die die ermittelte ABI-Version unterstützt. Rechte, die der Kernel nicht kennt, sollten weggelassen werden, statt sie zu erzwingen. -
Erlaubnisregeln hinzufügen. Mit
landlock_add_rule()werden Pfadhierarchien erlaubt. Der Pfad wird als Dateideskriptor übergeben, typischerweise mitO_PATHgeöffnet. Ab ABI v4 können zusätzlich TCP-Ports für Bind und Connect erlaubt werden.The Tool Desk
Outbyte PC Repair FREERepair Windows errors before they cause bigger problemsFix Now →Outbyte Driver Updater FREEScan for outdated or missing drivers - takes under a minuteDriver Scan →Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy. -
Keine neuen Privilegien setzen. Bevor das Ruleset angewendet wird, setzt der Prozess
prctl(PR_SET_NO_NEW_PRIVS, 1, 0, 0, 0), sofern er nichtCAP_SYS_ADMINbesitzt. Dieser Schritt ist nach der API-Logik notwendig, damit ein unprivilegierter Prozess sein Ruleset anwenden darf. -
Ruleset anwenden.
landlock_restrict_self()erzwingt das Ruleset auf dem aufrufenden Thread. Danach gelten die Regeln für den Thread selbst und für alle Kindprozesse, die er anschließend startet.
Die Reihenfolge ist wichtig: Dateien, die das Programm vor dem Aufruf von landlock_restrict_self() öffnet, behalten ihre ursprünglichen Rechte (dazu unten mehr).
Rank #4
Kernel-Unterstützung prüfen
Landlock wurde mit Linux 5.13 eingeführt. Eine Versionsnummer allein genügt jedoch nicht. Der Kernel muss mit CONFIG_SECURITY_LANDLOCK=y gebaut sein, und Landlock muss beim Booten als LSM aktiviert sein. Distributionen unterscheiden sich in dieser Einstellung, deshalb sollte man die konkrete Kernel-Konfiguration prüfen:
Free tools Windows power users keep installed
One-click scans. No signup required.
grep CONFIG_SECURITY_LANDLOCK /boot/config-$(uname -r)
cat /sys/kernel/security/lsm
- Die erste Zeile sollte
CONFIG_SECURITY_LANDLOCK=yausgeben. Fehlt die Datei unter/boot, bietet die Konfiguration bei vielen Systemen alternativ/proc/config.gz. - Die zweite Zeile listet die aktiven LSMs in Komma-getrennter Form. Taucht
landlockdort nicht auf, ist es zwar einkompiliert, aber nicht aktiv. - Der Laufzeitcheck
landlock_create_ruleset(NULL, 0, LANDLOCK_CREATE_RULESET_VERSION)liefert die ABI-Version. Ein Fehler zeigt entweder an, dass der Kernel die Schnittstelle nicht kennt (ENOSYS), oder dass sie deaktiviert ist (EOPNOTSUPP). Beide Fälle sollte ein Programm abfangen und ohne Sandbox weiterlaufen oder bewusst abbrechen.
ABI-Versionen und Funktionsumfang
Die Dateisystemkontrolle ist die Grundfunktion. Weitere Rechte kamen mit späteren ABI-Versionen hinzu. Die folgende Tabelle ordnet die in der Kernel-Dokumentation genannten Funktionen ein:
Best Value
| Funktion | Verfügbar ab | Hinweis |
|---|---|---|
| Dateisystemregeln für Pfadhierarchien | Linux 5.13 (Einführung) | Grundlage des Modells |
| Kontrolle der Dateitrunkierung | ABI v3 | Rechte müssen explizit als „handled“ markiert werden |
| TCP-Bind und TCP-Connect | ABI v4 | Erste Netzwerkregeln, port-basiert |
| UNIX-Socket-Regeln, UDP-Portbeschränkungen, synchronisierte Thread-Durchsetzung | In der aktuellen rollenden Kernel-Dokumentation beschrieben; ABI-Nummer dort nachzuschlagen | Nur mit Prüfung der Zielkernel verwenden, da sich die Dokumentation weiterentwickelt |
Das explizite Benennen behandelter Rechte dient der Kompatibilität. Ein Kernel-Update soll eine bisher nicht behandelte Aktion nicht plötzlich strenger behandeln und so bestehende Anwendungen brechen. Deshalb braucht ein Programm für ältere Kernel eine Ausweichlogik, die Netzwerkrechte bei niedriger ABI-Version schlicht weglässt.
Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.Threads und Kindprozesse
Kindprozesse erben die Beschränkungen. Ein Thread kann sich selbst weiter einschränken, doch eine Beschränkung auf einem Thread gilt nicht automatisch für seine Geschwisterthreads. Bei Programmen mit mehreren Threads bedeutet das: Die Sandbox sollte gesetzt werden, bevor weitere Threads entstehen. Die aktuelle Dokumentation beschreibt außerdem eine ABI-Funktion für synchronisierte Durchsetzung im gesamten Prozess; wer sie nutzen will, sollte die Version im Zielkernel prüfen.
Grenzen von Landlock
- Offene Dateideskriptoren: Landlock prüft Rechte beim Öffnen und bindet sie an den Dateideskriptor. Eine Datei, die vor dem Sandboxing geöffnet wurde, wird nicht nachträglich beschränkt. Eine Anwendung sollte deshalb Dateien erst nach dem Sandboxing öffnen oder nur die benötigten Deskriptoren vorab bereitstellen.
- Dateisystemtopologie: Prozesse mit Dateisystembeschränkungen können die Topologie nicht über
mount()oderpivot_root()verändern. - Nicht abgedeckte Objekte: Einzelne nicht benutzerseitige Objekte, die über
/proc/<pid>/fd/oder/proc/<pid>/ns/erreichbar sind, lassen sich nicht ausdrücklich auf dieselbe Weise beschränken. - Stapelgrenze: Es können höchstens 16 Rulesets gestapelt werden.
- Kein Ersatz für Dateirechte: Die normalen Datei- und Verzeichnisrechte des Systems bleiben wirksam.
Landlock im Vergleich zu seccomp-bpf und anderen Mechanismen
Landlock wird häufig neben seccomp-bpf genannt. Beide Mechanismen ergänzen sich, weil sie unterschiedliche Dinge kontrollieren. Die Kernel-Dokumentation ordnet die Zuständigkeiten so:
| Achse | Landlock | seccomp-bpf |
|---|---|---|
| Rechtebedarf | Ausdrücklich für unprivilegierte Selbstbeschränkung ausgelegt | Nach den geprüften Quellen nicht im Detail verglichen; siehe Kernel-Dokumentation |
| Was kontrolliert wird | Zugriffe auf Kernelobjekte und Dateihierarchien | Systemaufrufe bzw. deren Argumente |
| Kompatibilität | Abhängig von Kernel-Version, Konfiguration und ABI | Nicht im Detail verglichen |
| Zusammenspiel | Stapelbar; kann vorhandene Kontrollen nur verschärfen | Ergänzt Landlock, da andere Zuständigkeit |
Ob Landlock AppArmor ersetzt, lässt sich aus den Primärquellen nicht ableiten, denn dort wird AppArmor nicht verglichen. Sicher ist nur: Landlock ist eine ergänzende Schicht mit eigenem Zuständigkeitsbereich, kein pauschaler Ersatz für bestehende Policies.
Quellen und Stand der Dokumentation
Maßgeblich sind die laufende Linux-Kernel-Dokumentation zur User-Space-API und das Security-Design-Dokument von Landlock. Das Security-Design-Dokument trägt den Stand August 2026, die versionierte User-Space-Dokumentation für Linux 7.1 den Stand März 2026. Für konkrete Entscheidungen empfiehlt sich der Abgleich mit der Dokumentation des tatsächlich eingesetzten Kernels, weil neue ABI-Funktionen laufend ergänzt werden.
Quick Recap
“
Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.

