HeadlinesBriefing favicon HeadlinesBriefing.com

kern: Быстрый безroot контейнерный рантайм

Hacker News •
×

kern — это быстрый, безroot песочница и виртуальный ресурсный рантайм, разработанный для любых рабочих нагрузок, включая ненадежный и ИИ-сгенерированный код. Он обеспечивает реальный, навязанный ядром контейнер примерно за 3,5 мс из образа OCI. Инструмент работает без демона, сокета или фоновой задачи, используя только один статический бинарный файл размером всего 1,52 МБ. Его единственная зависимость Rust — это libc, что гарантирует минимальные накладные расходы и быстрое время запуска.

Рантайм обеспечивает комплексную изоляцию через пространства имен пользователя, PID, монтирования, сети, UTS и IPC, а также списки разрешений seccomp с отказом по умолчанию и ограничения cgroup v2. Пользователи могут включить усиленные профили безопасности одним флажком. Помимо изоляции, kern управляет такими ресурсами, как ЦП, память, диск и устройства, с помощью файлов конфигурации. Он поддерживает стеки, совместимые с Docker, позволяя пользователям запускать службы по имени без шагов преобразования, и включает такие инструменты, как ps, logs, exec и живая команда TUI top.

Хотя kern не является гипервизором или рантаймом Kubernetes, он использует ядро Linux для обеспечения границ. Он явно нацелен на сценарии, где пользователи выбирают запуск ненадежного кода и принимают на себя ответственность за радиус взрыва, например, вызовы инструментов агента или задания CI. Однако он не защищает от вредоносного кода от незнакомцев на общих ядрах. Установка требует ядра Linux с непривилегированными пространствами имен пользователей и поддержкой cgroup v2, работающего под управлением Linux, WSL2 или на платах ARM.