Microsoft eXecution Container (MXC) ist ein Sandbox-System zur Codeausführung, das dafür entwickelt wurde, nicht vertrauenswürdigen Code wie Modellausgaben, Plugins und Tools unter Windows, Linux und macOS auszuführen. Es bietet ein einheitliches Isolationsmodell mit mehreren Backend-Optionen, darunter betriebssystemeigene Sandboxes und vollständige virtuelle Maschinen, die über Rust-, . NET- und Node-SDKs zugänglich sind.
MXC verwendet eine JSON-basierte Konfiguration zur Erstellung versionierter Container und Sicherheitsrichtlinien und ermöglicht so eine feingranulare Steuerung des Zugriffs auf Dateisystem, Netzwerk und Benutzeroberfläche. Unterstützte Backends sind Process Container, Windows Sandbox, LXC, Bubblewrap, Seatbelt, MicroVM (Nanvix), Hyperlight, Isolation Session und WSLC, wobei einige als experimentell gekennzeichnet sind. Das System stellt Container über einen Lebenszyklus aus Bereitstellung, Start, Ausführung, Stopp und Entfernung bereit und unterstützt sowohl einmalige als auch zustandsbehaftete Arbeitslasten.
Entwickler legen Containertyp, Isolationsregeln und Workload-Befehle fest, die MXC vor dem Start der isolierten Umgebung validiert. Diagnosewerkzeuge helfen bei der Behebung von Fehlern durch verweigerten Zugriff, während der Audit-Modus die Richtlinienentwicklung unterstützt, indem er beobachtete Zugriffe protokolliert. Dabei werden jedoch die Sicherheitsfunktionen deaktiviert, weshalb er nicht mit nicht vertrauenswürdigem Code verwendet werden sollte.
Die MXC-SDKs sind über Paketmanager (crates.io, NuGet, npm) verfügbar, und native Ausführungsprogramme wie wxc-exec.exe ermöglichen eine Nutzung ohne SDK für Tests oder mit Einschränkungen für die Einbettung. Die Plattform setzt auf richtlinienbasierte Sandboxing, um in Entwicklungsabläufen Sicherheit und Benutzerfreundlichkeit in Einklang zu bringen.
Quelle: Hacker News · Zusammengefasst von HeadlinesBriefing