myšlenka je dobrá, ale pořád to je btrfs s read-only snapshotem, nic mi nebrání si přes to připojit zapisovatelnou vrstvu. Jedná se tedy spíše o politiku aktualizací než vynucení runtime stavu a posílení bezpečnosti, což je škoda vzhledem k tomu, jak to prezentují.
Škoda, že tam nepoužívají i dm-verity a vynucení IPE policy, aby nešlo spustit nic mimo verified cestu, pak je možné efektivně eliminovat overlay fs útok na tyhle immutable OS.