Microsoft eXecution Container (MXC) هو نظام تنفيذ أكواد معزول مصمم لتشغيل الأكواد غير الموثوقة، مثل مخرجات النماذج والإضافات والأدوات، عبر Windows وLinux وmacOS. يوفر نموذجًا موحدًا للاحتواء مع خيارات متعددة للواجهات الخلفية، تشمل البيئات المعزولة الأصلية لنظام التشغيل وآلات افتراضية كاملة، ويمكن الوصول إليه عبر حزم SDK الخاصة بلغات Rust وNET. وNode. يستخدم MXC إعدادات بتنسيق JSON لإنشاء الحاويات المُصدّرة لها إصدارات وسياسات الأمان، مما يتيح تحكمًا دقيقًا في الوصول إلى نظام الملفات والشبكة وواجهة المستخدم. تشمل الواجهات الخلفية المدعومة Process Container وWindows Sandbox وLXC وBubblewrap وSeatbelt وMicroVM (Nanvix) وHyperlight وIsolation Session وWSLC، وقد وُسم بعضها بأنه تجريبي. يجهّز النظام الحاويات عبر دورة حياة تشمل التجهيز والبدء والتنفيذ والإيقاف وإلغاء التجهيز، ويدعم أعباء العمل أحادية التشغيل وتلك المدركة للحالة. يحدد المطورون نوع الحاوية وقواعد الاحتواء وأوامر أعباء العمل، ويتحقق MXC منها قبل تشغيل البيئة المعزولة. تساعد أدوات التشخيص في استكشاف أخطاء الوصول المرفوض وإصلاحها، بينما يساعد وضع التدقيق في تطوير السياسات من خلال تسجيل الوصول الملحوظ، لكنه يعطل الأمان ولا ينبغي استخدامه مع الأكواد غير الموثوقة. تتوفر حزم SDK الخاصة بـ MXC عبر مديري الحزم (crates.io وNuGet وnpm)، وتتيح أدوات التنفيذ الأصلية مثل wxc-exec.exe الاستخدام بدون SDK لأغراض الاختبار أو التضمين مع بعض القيود. تركز المنصة على العزل القائم على السياسات لتحقيق التوازن بين الأمان وسهولة الاستخدام في سير عمل التطوير.
المصدر: Hacker News · لخّصه HeadlinesBriefing