HeadlinesBriefing favicon HeadlinesBriefing.com

Drop : Sandbox Linux sans root avec gVisor

Hacker News •
×

J'ai créé Drop parce qu'installer des programmes tiers sous mon compte utilisateur principal me semblait risqué. Une seule dépendance compromise pourrait compromettre mon système—ou, comme je distribue des logiciels, tous les utilisateurs de mon logiciel. Les conteneurs et les VM aident, mais pour le travail local, ils suppriment les outils et les configurations qui me rendent productif.

Drop est indépendant du langage, inspiré de virtualenv de Python, mais l'isolation est appliquée. Chaque environnement dispose de son propre répertoire personnel inscriptible et jetable, avec des configurations sélectionnées montées principalement en lecture seule. Drop utilise les namespaces Linux (user, mount, network, PID, IPC, cgroup), ne nécessite pas de root et utilise éventuellement le noyau en espace utilisateur de gVisor pour une protection supplémentaire contre les exploits du noyau hôte.

Drop vous permet d'isoler les agents de codage—exécutez-les avec --dangerously-skip-permissions pendant que Drop applique des permissions au niveau du système d'exploitation. Un rm -rf ~ halluciné ne touchera pas votre vrai répertoire personnel. Une injection de prompt ciblant ~/.ssh ne trouve rien. Les services localhost sont rejetés. Les programmes tiers de PyPI, npm ou de toute source restent contenus.

Contrairement à Docker/Podman, Drop utilise votre distribution existante, donc chaque programme installé est disponible. La configuration TOML de haut niveau expose les fichiers, les répertoires et les services locaux. Tous les environnements partagent une configuration de base. Drop abandonne toutes les capacités du namespace utilisateur avant l'exécution, empêchant les opérations privilégiées comme les montages bind.

C'est ma 3e soumission ; les deux premières n'ont attiré aucune attention. Depuis, j'ai ajouté la prise en charge de gVisor et un site web du projet.

Entités clés : Entreprises : Hacker News

FAQ : En quoi Drop diffère-t-il de Docker ou Podman ?

Drop utilise votre distribution existante plutôt qu'une image de conteneur, donc tous les programmes installés restent disponibles. Il s'exécute sans root avec les namespaces Linux et éventuellement gVisor, et applique l'isolation plutôt que de s'appuyer sur la convention.

Question FAQ : En quoi Drop diffère-t-il de Docker ou Podman ?

Réponse FAQ : Drop utilise votre distribution existante plutôt qu'une image de conteneur, donc tous les programmes installés restent disponibles. Il s'exécute sans root avec les namespaces Linux et éventuellement gVisor, et applique l'isolation plutôt que de s'appuyer sur la convention.