HeadlinesBriefing HeadlinesBriefing.com

Microsoft MXC: sandbox de políticas para código no confiable

Hacker News •
×

Microsoft eXecution Container (MXC) es un sistema de ejecución de código en sandbox diseñado para ejecutar código no confiable, como salidas de modelos, plugins y herramientas, en Windows, Linux y macOS. Ofrece un modelo de contención unificado con múltiples opciones de backend, incluidos sandboxes nativos del sistema operativo y máquinas virtuales completas, accesibles mediante los SDK de Rust, . NET y Node.

MXC utiliza una configuración basada en JSON para la creación de contenedores versionados y las políticas de seguridad, lo que permite un control detallado del acceso al sistema de archivos, la red y la interfaz de usuario. Los backends compatibles incluyen Process Container, Windows Sandbox, LXC, Bubblewrap, Seatbelt, MicroVM (Nanvix), Hyperlight, Isolation Session y WSLC, algunos de ellos marcados como experimentales. El sistema aprovisiona contenedores a través de un ciclo de vida que comprende aprovisionamiento, inicio, ejecución, detención y desaprovisionamiento, y admite tanto cargas de trabajo de una sola ejecución como cargas con estado.

Los desarrolladores especifican el tipo de contenedor, las reglas de contención y los comandos de carga de trabajo, que MXC valida antes de lanzar el entorno aislado. Las herramientas de diagnóstico ayudan a resolver fallos por acceso denegado, mientras que el modo de auditoría facilita el desarrollo de políticas al registrar los accesos observados; sin embargo, desactiva la seguridad y no debe usarse con código no confiable. Los SDK de MXC están disponibles a través de gestores de paquetes (crates.io, NuGet, npm), y los ejecutores nativos como wxc-exec.exe permiten su uso sin SDK para pruebas o para integraciones con limitaciones.

La plataforma prioriza el sandboxing basado en políticas para equilibrar seguridad y usabilidad en los flujos de trabajo de desarrollo.

Fuente: Hacker News · Resumido por HeadlinesBriefing