Aqui está uma explicação muito detalhada sobre por que o uso do Chroot ainda é uma opção muito viável e por que o sistema operacional completo ou a virtualização completa de hardware é especialmente exagerada em cenários específicos.
nada mais é do que um mito de que Chroot não é um recurso de segurança. existem ferramentas que criarão o sistema de arquivos chroot automaticamente para você e o Chroot é incorporado a muitos aplicativos populares como um recurso de segurança proposital.
contrariamente à crença popular, nem toda situação requer virtualização completa do sistema operacional ou simulação completa de hardware. isso pode realmente significar ter mais superfície de ataque para tentar cobrir. por sua vez, significando um sistema menos seguro . (supostamente para administradores de sistema com menos conhecimento)
as regras são bastante simples: não coloque nada dentro do chroot que não seja necessário. não execute um daemon como root. não execute um daemon como qualquer usuário executando um daemon fora do chroot.
remova todos os aplicativos não seguros, binários setuid, links / links simbólicos sem proprietário pendentes. remonte pastas desnecessárias usando nosuid, noexec e nodev. construa a versão estável mais recente do daemon em execução a partir da fonte. e, acima de tudo, proteja o sistema básico!