HeadlinesBriefing favicon HeadlinesBriefing.com

kern : Runtime de conteneur rapide sans racine

Hacker News •
×

kern est un runtime de bac à sable et de ressources virtuelles rapide et sans racine, conçu pour toute charge de travail, y compris le code non fiable et généré par l'IA. Il fournit un conteneur réel imposé par le noyau en environ 3,5 ms à partir d'une image OCI. L'outil fonctionne sans démon, socket ou processus en arrière-plan, utilisant uniquement un binaire statique qui ne pèse que 1,52 Mo. Sa seule dépendance Rust est libc, garantissant une surcharge minimale et des temps de démarrage rapides.

Le runtime offre une isolation complète via les espaces de noms utilisateur, PID, montage, réseau, UTS et IPC, ainsi que des listes blanches seccomp refusant par défaut et des limites cgroup v2. Les utilisateurs peuvent activer des profils de sécurité durcis avec un seul indicateur. Au-delà de l'isolation, kern gère les ressources telles que le CPU, la mémoire, le disque et les périphériques via des fichiers de configuration. Il prend en charge les piles compatibles Docker, permettant aux utilisateurs d'exécuter des services par nom sans étapes de conversion, et inclut des outils tels que ps, logs, exec et une commande top TUI en direct.

Bien que kern ne soit pas un hyperviseur ou un runtime Kubernetes, il exploite le noyau Linux pour l'application des limites. Il cible explicitement les scénarios où les utilisateurs choisissent d'exécuter du code non fiable et assument le rayon d'explosion, tels que les appels d'outils d'agent ou les jobs CI. Cependant, il ne protège pas contre le code hostile provenant d'inconnus sur des noyaux partagés. L'installation nécessite un noyau Linux avec des espaces de noms utilisateur non privilégiés et le support cgroup v2, fonctionnant sous Linux, WSL2 ou des cartes ARM.