> На проде они всё равно запускаются в изолированном корне (не устраивать же
> в системе свалку из кучи демонов).Изоляция - понятие относительное. Полный unshare файлов и памяти можнор так то и не делать, только логическую изоляцию файловых иерархий и проч.
И даже "свой корень" никак не запрещает ему физически указывать на те же файлы или блоки, а то и те же страницы в памяти. При помощи KSM к тому же эту абстракцию можно доразвить, куча оперативы - изниоткуда. Системд даже умеет его нынче включать для тех или иных штук, чуть ли не всей системеме можно врубить.