HeadlinesBriefing favicon HeadlinesBriefing.com

kern: Entorno de ejecución de contenedores sin root rápido

Hacker News •
×

kern es un entorno de ejecución de sandbox y recursos virtuales rápido y sin root, diseñado para cualquier carga de trabajo, incluido el código no confiable y generado por IA. Ofrece un contenedor real impuesto por el kernel en aproximadamente 3,5 ms a partir de una imagen OCI. La herramienta opera sin demonio, socket o proceso en segundo plano, utilizando solo un binario estático que mide solo 1,52 MB. Su única dependencia de Rust es libc, lo que garantiza una sobrecarga mínima y tiempos de inicio rápidos.

El entorno de ejecución proporciona un aislamiento completo mediante espacios de nombres de usuario, PID, montaje, red, UTS e IPC, junto con listas permitidas de seccomp con denegación predeterminada y límites de cgroup v2. Los usuarios pueden habilitar perfiles de seguridad endurecidos con una sola bandera. Más allá del aislamiento, kern gestiona recursos como CPU, memoria, disco y dispositivos mediante archivos de configuración. Soporta pilas compatibles con Docker, permitiendo a los usuarios ejecutar servicios por nombre sin pasos de conversión, e incluye herramientas como ps, logs, exec y un comando top de TUI en vivo.

Aunque kern no es un hipervisor ni un entorno de ejecución de Kubernetes, aprovecha el kernel de Linux para la aplicación de límites. Se dirige explícitamente a escenarios donde los usuarios eligen ejecutar código no confiable y asumen el radio de explosión, como llamadas de herramientas de agentes o trabajos de CI. Sin embargo, no protege contra código hostil de extraños en kernels compartidos. La instalación requiere un kernel de Linux con espacios de nombres de usuario no privilegiados y soporte de cgroup v2, ejecutándose en Linux, WSL2 o placas ARM.