HeadlinesBriefing favicon HeadlinesBriefing.com

Drop: Sandbox Linux Tanpa Root dengan gVisor

Hacker News •
×

Saya membuat Drop karena menginstal program pihak ketiga di bawah akun pengguna utama saya terasa berisiko. Satu dependensi yang dikompromikan dapat mengompromikan sistem saya—atau, karena saya merilis perangkat lunak, semua pengguna perangkat lunak saya. Kontainer dan VM membantu, tetapi untuk pekerjaan lokal keduanya menghilangkan alat dan konfigurasi yang membuat saya produktif.

Drop independen bahasa, terinspirasi oleh virtualenv Python, tetapi isolasi ditegakkan. Setiap lingkungan mendapatkan direktori home yang dapat ditulis dan sekali pakai, dengan konfigurasi terpilih dipasang sebagian besar sebagai hanya-baca. Drop menggunakan namespace Linux (user, mount, network, PID, IPC, cgroup), tidak memerlukan root, dan secara opsional menggunakan kernel ruang pengguna gVisor untuk perlindungan tambahan terhadap eksploit kernel host.

Drop memungkinkan Anda mengisolasi agen coding—jalankan dengan --dangerously-skip-permissions sementara Drop menegakkan izin tingkat OS. rm -rf ~ yang dihalusinasi tidak akan menyentuh home asli Anda. Injeksi prompt yang menargetkan ~/.ssh tidak menemukan apa pun. Layanan Localhost ditolak. Program pihak ketiga dari PyPI, npm, atau sumber apa pun tetap terkurung.

Berbeda dengan Docker/Podman, Drop menggunakan distribusi Anda yang sudah ada, sehingga setiap program yang diinstal tersedia. Konfigurasi TOML tingkat tinggi mengekspos file, direktori, dan layanan lokal. Semua lingkungan berbagi konfigurasi dasar. Drop melepaskan semua kemampuan namespace pengguna sebelum eksekusi, mencegah operasi istimewa seperti bind mount.

Ini adalah pengiriman ke-3 saya; dua yang pertama tidak menarik perhatian. Sejak itu saya menambahkan dukungan gVisor dan situs web proyek.

Entitas Utama: Perusahaan: Hacker News