HeadlinesBriefing favicon HeadlinesBriefing.com

kern:快速无根容器运行时

Hacker News •
×

kern 是一个快速、无根的沙箱和虚拟资源运行时,专为包括不受信任和 AI 生成代码在内的任何工作负载而设计。它能在大约 3.5 毫秒内从 OCI 镜像提供真正的、由内核强制执行的容器。该工具无需守护进程、套接字或后台进程即可运行,仅使用一个大小仅为 1.52 MB 的静态二进制文件。其唯一的 Rust 依赖项是 libc,确保了最小的开销和快速的启动时间。

该运行时通过用户、PID、挂载、网络、UTS 和 IPC 命名空间,以及默认拒绝的 seccomp 白名单和 cgroup v2 限制,提供全面的隔离。用户可以通过单个标志启用强化安全配置文件。除了隔离之外,kern 还通过配置文件管理 CPU、内存、磁盘和设备等资源。它支持 Docker 兼容堆栈,允许用户按名称运行服务而无需转换步骤,并包含 ps、logs、exec 和实时 TUI top 命令等工具。

虽然 kern 不是虚拟机监控程序或 Kubernetes 运行时,但它利用 Linux 内核进行边界强制执行。它明确针对用户选择运行不受信任的代码并承担爆炸半径后果的场景,例如代理工具调用或 CI 作业。然而,它不能保护共享内核上的陌生人发出的恶意代码。安装需要具有非特权用户命名空间和 cgroup v2 支持的 Linux 内核,在 Linux、WSL2 或 ARM 板上运行。