HeadlinesBriefing favicon HeadlinesBriefing.com

kern: Runtime de contêiner sem raiz rápido

Hacker News •
×

kern é um runtime de sandbox e recursos virtuais rápido e sem raiz, projetado para qualquer carga de trabalho, incluindo código não confiável e gerado por IA. Ele fornece um contêiner real imposto pelo kernel em aproximadamente 3,5 ms a partir de uma imagem OCI. A ferramenta opera sem daemon, soquete ou processo em segundo plano, usando apenas um binário estático que tem apenas 1,52 MB de tamanho. Sua única dependência Rust é libc, garantindo sobrecarga mínima e tempos de inicialização rápidos.

O runtime oferece isolamento abrangente por meio de namespaces de usuário, PID, montagem, rede, UTS e IPC, juntamente com listas de permissão seccomp negadas por padrão e limites de cgroup v2. Os usuários podem habilitar perfis de segurança reforçados com um único sinalizador. Além do isolamento, o kern gerencia recursos como CPU, memória, disco e dispositivos por meio de arquivos de configuração. Ele suporta pilhas compatíveis com Docker, permitindo que os usuários executem serviços por nome sem etapas de conversão, e inclui ferramentas como ps, logs, exec e um comando top TUI ao vivo.

Embora o kern não seja um hipervisor ou um runtime do Kubernetes, ele aproveita o kernel do Linux para aplicação de limites. Ele visa explicitamente cenários onde os usuários escolhem executar código não confiável e assumem o raio de explosão, como chamadas de ferramentas de agente ou trabalhos de CI. No entanto, ele não protege contra código hostil de estranhos em kernels compartilhados. A instalação requer um kernel do Linux com namespaces de usuário não privilegiados e suporte a cgroup v2, sendo executado no Linux, WSL2 ou placas ARM.