O Microsoft eXecution Container (MXC) é um sistema de execução de código em sandbox projetado para rodar código não confiável, como saídas de modelos, plugins e ferramentas, no Windows, Linux e macOS. Ele oferece um modelo de contenção unificado com várias opções de backend, incluindo sandboxes nativos do sistema operacional e máquinas virtuais completas, acessíveis por meio dos SDKs de Rust, . NET e Node.
O MXC usa configuração baseada em JSON para a criação de contêineres versionados e para as políticas de segurança, permitindo controle refinado sobre o acesso ao sistema de arquivos, à rede e à interface do usuário. Os backends compatíveis incluem Process Container, Windows Sandbox, LXC, Bubblewrap, Seatbelt, MicroVM (Nanvix), Hyperlight, Isolation Session e WSLC, alguns deles marcados como experimentais. O sistema provisiona contêineres por meio de um ciclo de vida que inclui provisionamento, início, execução, parada e desprovisionamento, e oferece suporte a cargas de trabalho pontuais e com estado.
Os desenvolvedores especificam o tipo de contêiner, as regras de contenção e os comandos da carga de trabalho, que o MXC valida antes de iniciar o ambiente isolado. Ferramentas de diagnóstico ajudam a solucionar falhas de acesso negado, enquanto o modo de auditoria auxilia no desenvolvimento de políticas ao registrar os acessos observados, embora desative a segurança e não deva ser usado com código não confiável. Os SDKs do MXC estão disponíveis por gerenciadores de pacotes (crates.io, NuGet, npm), e executores nativos como o wxc-exec.exe permitem o uso sem SDK para testes ou para incorporação com limitações.
A plataforma prioriza o sandboxing baseado em políticas para equilibrar segurança e usabilidade nos fluxos de desenvolvimento.
Fonte: Hacker News · Resumido por HeadlinesBriefing