решение?
Конечно. Как и докер.
сысле как и докер
Если кто-то юзает докер (и ns-ы с cgroup-ами вообще) в качестве меры безопасности, а также верит в единорогов или что можно надежно законопатить API, где одних только сисколлов 350 штук (а также прорва других интерфейсов к ядру, начиная от sysfs и заканчивая netlink), то это его личные проблемы.
In "docker" S means security
Dosker cumtainer
Да то же самое касается и флатпака, и подмана, и cri-o, и lxc, и nspawn. Проблема-то не в том, что кто-то ручки у механизмов ядра дёргает плохо, а в том, что под капотом гора из костылей с насквозь текущими абстракциями, заделать дырки в которых нет ни малейшей надежды.
Обсуждают сегодня