HeadlinesBriefing favicon HeadlinesBriefing.com

kern: Waktu Eksekusi Kontainer Tanpa Root yang Cepat

Hacker News •
×

kern adalah waktu eksekusi sandbox dan sumber daya virtual yang cepat dan tanpa root, dirancang untuk beban kerja apa pun, termasuk kode yang tidak dipercaya dan dihasilkan oleh AI. Ini menyediakan kontainer nyata yang dipaksakan oleh kernel dalam sekitar 3,5 ms dari gambar OCI. Alat ini beroperasi tanpa daemon, soket, atau proses latar belakang, menggunakan hanya satu biner statis yang berukuran hanya 1,52 MB. Satu-satunya ketergantungan Rust-nya adalah libc, memastikan overhead minimal dan waktu startup yang cepat.

Waktu eksekusi menyediakan isolasi komprehensif melalui namespace pengguna, PID, mount, jaringan, UTS, dan IPC, bersama dengan daftar izin seccomp yang ditolak secara default dan batas cgroup v2. Pengguna dapat mengaktifkan profil keamanan yang diperkuat dengan satu flag. Selain isolasi, kern mengelola sumber daya seperti CPU, memori, disk, dan perangkat melalui file konfigurasi. Ini mendukung tumpukan yang kompatibel dengan Docker, memungkinkan pengguna menjalankan layanan berdasarkan nama tanpa langkah konversi, dan menyertakan alat seperti ps, logs, exec, dan perintah top TUI langsung.

Meskipun kern bukan hypervisor atau waktu eksekusi Kubernetes, ia memanfaatkan kernel Linux untuk penegakan batas. Ini secara eksplisit menargetkan skenario di mana pengguna memilih untuk menjalankan kode yang tidak dipercaya dan menerima radius ledakan, seperti panggilan alat agen atau pekerjaan CI. Namun, ini tidak melindungi terhadap kode bermusuhan dari orang asing pada kernel bersama. Instalasi memerlukan kernel Linux dengan namespace pengguna tidak istimewa dan dukungan cgroup v2, berjalan di Linux, WSL2, atau papan ARM.