HeadlinesBriefing favicon HeadlinesBriefing.com

Drop: Sandbox de Linux sin root con gVisor

Hacker News •
×

Creé Drop porque instalar programas de terceros bajo mi cuenta de usuario principal me parecía arriesgado. Una sola dependencia comprometida podría comprometer mi sistema—o, dado que distribuyo software, a todos los usuarios de mi software. Los contenedores y las máquinas virtuales ayudan, pero para el trabajo local eliminan las herramientas y configuraciones que me hacen productivo.

Drop es independiente del lenguaje, inspirado en virtualenv de Python, pero el aislamiento se aplica de forma obligatoria. Cada entorno obtiene su propio directorio home escribible y desechable, con configuraciones seleccionadas montadas en su mayoría como solo lectura. Drop usa namespaces de Linux (user, mount, network, PID, IPC, cgroup), no requiere root y opcionalmente usa el kernel de espacio de usuario de gVisor para protección adicional contra exploits del kernel anfitrión.

Drop te permite aislar agentes de código—ejecutarlos con --dangerously-skip-permissions mientras Drop aplica permisos a nivel de sistema operativo. Un rm -rf ~ alucinado no tocará tu home real. Una inyección de prompt dirigida a ~/.ssh no encuentra nada. Los servicios de localhost son rechazados. Los programas de terceros de PyPI, npm o cualquier fuente permanecen contenidos.

A diferencia de Docker/Podman, Drop usa tu distribución existente, por lo que cada programa instalado está disponible. La configuración TOML de alto nivel expone archivos, directorios y servicios locales. Todos los entornos comparten una configuración base. Drop elimina todas las capacidades del namespace de usuario antes de ejecutar, evitando operaciones privilegiadas como los montajes bind.

Esta es mi 3.ª presentación; las dos primeras no atrajeron atención. Desde entonces añadí soporte de gVisor y un sitio web del proyecto.

Entidades clave: Empresas: Hacker News