HeadlinesBriefing favicon HeadlinesBriefing.com

Drop: gVisor সমর্থন সহ রুটলেস Linux স্যান্ডবক্স

Hacker News •
×

আমি Drop তৈরি করেছি কারণ আমার প্রধান ব্যবহারকারী অ্যাকাউন্টের অধীনে তৃতীয় পক্ষের প্রোগ্রাম ইনস্টল করা আমার কাছে ঝুঁকিপূর্ণ মনে হয়েছিল। একটি আপস করা নির্ভরতা আমার সিস্টেমকে আপস করতে পারে—অথবা, যেহেতু আমি সফটওয়্যার প্রকাশ করি, আমার সফটওয়্যারের সমস্ত ব্যবহারকারীকে। কন্টেইনার এবং VM সাহায্য করে, কিন্তু স্থানীয় কাজের জন্য তারা সেই সরঞ্জাম এবং কনফিগগুলি সরিয়ে দেয় যা আমাকে উৎপাদনশীল করে তোলে।

Drop ভাষা-নিরপেক্ষ, Python-এর virtualenv দ্বারা অনুপ্রাণিত, কিন্তু বিচ্ছিন্নতা প্রয়োগ করা হয়। প্রতিটি পরিবেশ তার নিজস্ব লেখনযোগ্য, নিষ্পত্তিযোগ্য হোম ডির পায়, নির্বাচিত কনফিগগুলি বেশিরভাগই রিড-অনলি মাউন্ট করা হয়। Drop Linux নেমস্পেস (user, mount, network, PID, IPC, cgroup) ব্যবহার করে, রুটের প্রয়োজন নেই, এবং ঐচ্ছিকভাবে হোস্ট কার্নেল এক্সপ্লয়েটের বিরুদ্ধে অতিরিক্ত সুরক্ষার জন্য gVisor-এর ইউজার-স্পেস কার্নেল ব্যবহার করে।

Drop আপনাকে কোডিং এজেন্ট বিচ্ছিন্ন করতে দেয়—সেগুলি --dangerously-skip-permissions দিয়ে চালান যখন Drop OS-স্তরের অনুমতি প্রয়োগ করে। একটি হ্যালুসিনেটেড rm -rf ~ আপনার আসল হোম স্পর্শ করবে না। ~/.ssh লক্ষ্য করে একটি প্রম্পট ইনজেকশন কিছুই খুঁজে পায় না। Localhost পরিষেবাগুলি প্রত্যাখ্যান করা হয়। PyPI, npm, বা যেকোনো উৎস থেকে তৃতীয় পক্ষের প্রোগ্রামগুলি সীমাবদ্ধ থাকে।

Docker/Podman-এর বিপরীতে, Drop আপনার বিদ্যমান ডিস্ট্রিবিউশন ব্যবহার করে, তাই প্রতিটি ইনস্টল করা প্রোগ্রাম উপলব্ধ। উচ্চ-স্তরের TOML কনফিগ ফাইল, ডির এবং স্থানীয় পরিষেবাগুলি প্রকাশ করে। সমস্ত পরিবেশ একটি বেস কনফিগ শেয়ার করে। Drop সম্পাদনের আগে সমস্ত ব্যবহারকারী নেমস্পেস ক্ষমতা বাদ দেয়, বাইন্ড মাউন্টের মতো বিশেষাধিকারপ্রাপ্ত ক্রিয়াকলাপ প্রতিরোধ করে।

এটি আমার ৩য় জমা; প্রথম দুটি কোনো মনোযোগ আকর্ষণ করেনি। তারপর থেকে আমি gVisor সমর্থন এবং একটি প্রকল্প ওয়েবসাইট যোগ করেছি।

মূল সত্তা: কোম্পানি: Hacker News