HeadlinesBriefing favicon HeadlinesBriefing.com

kern:高速ルートレスコンテナランタイム

Hacker News •
×

kernは、信頼できないコードやAI生成コードを含むあらゆるワークロード用に設計された、高速でルートレスのサンドボックスおよび仮想リソースランタイムです。OCIイメージから約3.5ミリ秒で、カーネルによって強制される実際のコンテナを提供します。このツールはデーモン、ソケット、またはバックグラウンドプロセスなしで動作し、サイズがわずか1.52MBの単一の静的バイナリのみを使用します。唯一のRust依存関係はlibcであり、最小限のオーバーヘッドと迅速な起動時間を保証します。

ランタイムは、ユーザー、PID、マウント、ネットワーク、UTS、IPC名前空間、デフォルトで拒否されるseccomp許可リスト、およびcgroup v2制限を通じて包括的な分離を提供します。ユーザーは単一フラグで強化されたセキュリティプロファイルを有効にできます。分離を超えて、kernは構成ファイルを通じてCPU、メモリ、ディスク、デバイスなどのリソースを管理します。Docker互換スタックをサポートしており、変換ステップなしでサービス名で実行でき、ps、logs、exec、ライブTUIトップコマンドなどのツールが含まれています。

kernはハイパーバイザーでもKubernetesランタイムでもありませんが、境界強制のためにLinuxカーネルを活用しています。エージェントツール呼び出しやCIジョブなど、ユーザーが信頼できないコードを実行し、爆発半径を引き受けるシナリオを明確にターゲットにしています。ただし、共有カーネル上の見知らぬ人からの敵対的コードからは保護されません。インストールには、特権のないユーザー名前空間とcgroup v2サポートを持つLinuxカーネルが必要であり、Linux、WSL2、またはARMボード上で実行されます。