HeadlinesBriefing favicon HeadlinesBriefing.com

Drop: صندوق رمل Linux بدون جذر مع دعم gVisor

Hacker News •
×

أنشأت Drop لأن تثبيت برامج خارجية تحت حساب المستخدم الرئيسي الخاص بي بدا محفوفًا بالمخاطر. تبعية واحدة مخترقة يمكن أن تخترق نظامي—أو، بما أنني أنشر برامج، جميع مستخدمي برامجي. تساعد الحاويات والأجهزة الافتراضية، لكنها للعمل المحلي تجرد الأدوات والإعدادات التي تجعلني منتجًا.

Drop مستقل عن اللغة، مستوحى من virtualenv في Python، لكن العزل مفروض. تحصل كل بيئة على دليل منزلي خاص بها قابل للكتابة وقابل للتخلص منه، مع تركيب إعدادات مختارة للقراءة فقط في الغالب. يستخدم Drop مساحات أسماء Linux (user، mount، network، PID، IPC، cgroup)، ولا يتطلب جذرًا، ويستخدم اختياريًا نواة مساحة المستخدم في gVisor لحماية إضافية ضد استغلال نواة المضيف.

يتيح لك Drop عزل وكلاء البرمجة—شغّلهم مع --dangerously-skip-permissions بينما يفرض Drop أذونات على مستوى نظام التشغيل. لن يلمس rm -rf ~ الناتج عن هلوسة دليلك المنزلي الحقيقي. حقن موجه يستهدف ~/.ssh لن يجد شيئًا. تُرفض خدمات Localhost. تبقى البرامج الخارجية من PyPI أو npm أو أي مصدر محتواة.

على عكس Docker/Podman، يستخدم Drop توزيعتك الحالية، لذا كل برنامج مثبت متاح. يكشف إعداد TOML عالي المستوى الملفات والأدلة والخدمات المحلية. تشترك جميع البيئات في إعداد أساسي. يُسقط Drop جميع قدرات مساحة اسم المستخدم قبل التنفيذ، مما يمنع العمليات ذات الامتيازات مثل عمليات التركيب bind.

هذا هو تقديمي الثالث؛ الأولان لم يجذبا أي انتباه. منذ ذلك الحين أضفت دعم gVisor وموقعًا إلكترونيًا للمشروع.

الكيانات الرئيسية: الشركات: Hacker News

الأسئلة الشائعة: كيف يختلف Drop عن Docker أو Podman؟

يستخدم Drop توزيعتك الحالية بدلاً من صورة حاوية، لذا تبقى جميع البرامج المثبتة متاحة. يعمل بدون جذر مع مساحات أسماء Linux واختياريًا gVisor، ويفرض العزل بدلاً من الاعتماد على العرف.

سؤال الأسئلة الشائعة: كيف يختلف Drop عن Docker أو Podman؟

إجابة الأسئلة الشائعة: يستخدم Drop توزيعتك الحالية بدلاً من صورة حاوية، لذا تبقى جميع البرامج المثبتة متاحة. يعمل بدون جذر مع مساحات أسماء Linux واختياريًا gVisor، ويفرض العزل بدلاً من الاعتماد على العرف.