Microsoft eXecution Container (MXC) — это система выполнения кода в песочнице, предназначенная для запуска недоверенного кода, такого как результаты работы моделей, плагины и инструменты, в Windows, Linux и macOS. Она предоставляет единую модель изоляции с несколькими вариантами бэкендов, включая собственные песочницы операционных систем и полноценные виртуальные машины, доступные через SDK для Rust, . NET и Node. MXC использует конфигурацию в формате JSON для создания версионированных контейнеров и политик безопасности, обеспечивая детальный контроль доступа к файловой системе, сети и пользовательскому интерфейсу. Поддерживаемые бэкенды включают Process Container, Windows Sandbox, LXC, Bubblewrap, Seatbelt, MicroVM (Nanvix), Hyperlight, Isolation Session и WSLC, некоторые из которых помечены как экспериментальные. Система управляет контейнерами в рамках жизненного цикла: подготовка, запуск, выполнение, остановка и удаление, поддерживая как разовые, так и stateful-нагрузки. Разработчики задают тип контейнера, правила изоляции и команды рабочей нагрузки, которые MXC проверяет перед запуском изолированной среды. Инструменты диагностики помогают устранять ошибки отказа в доступе, а режим аудита облегчает разработку политик, фиксируя наблюдаемые обращения, однако он отключает защиту и не должен использоваться с недоверенным кодом.
SDK MXC доступны через менеджеры пакетов (crates.io, NuGet, npm), а нативные исполнители, например wxc-exec.exe, позволяют использовать систему без SDK для тестирования или встраивания с ограничениями. Платформа делает упор на изоляцию на основе политик, чтобы сбалансировать безопасность и удобство в процессах разработки.
Источник: Hacker News · Сводку подготовил HeadlinesBriefing