
gVisor在运行的应用程序和主机操作系统之间提供了一个强大的隔离层。它是一个实现了类Linux接口的应用程序内核。与Linux不同,它是用内存安全的语言(Go)编写的,并在用户空间中运行。
gVisor包含一个名为runsc的开放容器倡议(OCI)运行时,使其易于与现有容器工具配合使用。runsc运行时集成了Docker和Kubernetes,使运行沙盒容器变得简单。
seccomp-bpf),也不是Linux隔离原语的包装器(例如firejail、AppArmor等)。gVisor采用了明显不同的第三种方法,提供了虚拟机的许多安全优势,同时保持了常规用户空间应用程序的低资源占用、快速启动和灵活性。
容器不是沙盒。虽然容器彻底改变了我们开发、打包和部署应用程序的方式,但如果没有额外的隔离,使用它们来运行不受信任或潜在恶意的代码并不是一个好主意。虽然使用单一共享内核可以提高效率和性能,但这也意味着单个漏洞就可能导致容器逃逸。
gVisor是容器的应用程序内核。它限制了应用程序可访问的主机内核表面,同时仍然让应用程序访问它所期望的所有功能。与大多数内核不同,gVisor不假设或要求固定的物理资源集;相反,它利用现有的主机内核功能,并作为正常进程运行。换句话说,gVisor通过Linux来实现Linux。
不应将gVisor与用于加固容器以防外部威胁、提供额外完整性检查或限制服务访问范围的技术和工具相混淆。我们应该始终谨慎对待向容器提供的数据。
用户文档和技术架构,包括快速入门指南,可以在gvisor.dev找到。
gVisor可在x86_64和ARM64上构建。未来可能会支持其他架构。
出于这些说明的目的,bazel和其他构建依赖项被包装在构建容器中。可以直接使用bazel,或者输入make help查看标准目标。
确保安装了以下依赖项:
构建并安装runsc二进制文件:
mkdir -p bin make copy TARGETS=runsc DESTINATION=bin/ sudo cp ./bin/runsc /usr/local/bin
要运行标准测试套件,可以使用:
make unit-tests make tests
要运行特定测试,可以指定目标:
make test TARGETS="//runsc:version_test"
go get本项目使用bazel来构建和管理依赖项。为了方便起见,维护了一个与标准go工具兼容的合成go分支。
例如,要直接从这个分支构建和安装runsc:
echo "module runsc" > go.mod GO111MODULE=on go get gvisor.dev/gvisor/runsc@go CGO_ENABLED=0 GO111MODULE=on sudo -E go build -o /usr/local/bin/runsc gvisor.dev/gvisor/runsc
随后,你可以构建并安装containerd的垫片二进制文件:
GO111MODULE=on sudo -E go build -o /usr/local/bin/containerd-shim-runsc-v1 gvisor.dev/gvisor/shim
请注意,这个分支是以最大努力的方式支持的,不支持直接在这个分支上进行开发。开发应该在master分支上进行,然后反映到go分支中。
有关项目治理信息,请参阅GOVERNANCE.md。
gvisor-users邮件列表和gvisor-dev邮件列表是提问和讨论的良好起点。
请参阅SECURITY.md。
请参阅Contributing.md。


企业专属的AI法律顾问
iTerms是法大大集团旗下法律子品牌,基于最先进的 大语言模型(LLM)、专业的法律知识库和强大的智能体架构,帮助企业扫清合规障碍,筑牢风控防线,成为您企业专属的AI法律顾问。


稳定高效的流量提升解决方案,助力品牌曝光
稳定高效的流量提升解决方案,助力品牌曝光


最新版Sora2模型免费使用,一键生成无水印视频
最新版Sora2模型免费使用,一键生成无水印视频


实时语音翻译/同声传译工具
Transly是一个多场景的AI大语言模型驱动的同声传译、专业翻译助手,它拥有超精准的音频识别翻译能力,几乎零延迟的使用体验和支持多国语言可以让你带它走遍全球,无论你是留学生、商务人士、韩剧美剧爱好者,还是出国游玩、多国会议、跨国追星等等,都可以满足你所有需要同传的场景需求,线上线下通用,扫除语言障碍,让全世界的语言交流不再有国界。


选题、配图、成文,一站式创作,让内容运营更高效
讯飞绘文,一个AI集成平台,支持写作、选题、配图、排版和发布。高效生成适用于各类媒体的定制内容,加速品牌传播,提升内容营销效果。


AI辅助编程,代码自动修复
Trae是一种自适应的集成开发环境(IDE),通过自动化和多元协作改变开发流程。利用Trae,团队能够更快速、精确地编写和部署代码,从而提高编程效率和项目交 付速度。Trae具备上下文感知和代码自动完成功能,是提升开发效率的理想工具。


最强AI数据分析助手
小浣熊家族Raccoon,您的AI智能助手,致力于通过先进的人工 智能技术,为用户提供高效、便捷的智能服务。无论是日常咨询还是专业问题解答,小浣熊都能以快速、准确的响应满足您的需求,让您的生活更加智能便捷。


像人一样思考的AI智能体
imini 是一款超级AI智能体,能根据人类指令,自主思考、自主完成、并且交付结果的AI智能体。


AI数字人视频创作平台
Keevx 一款开箱即用的AI数字人视频创作平台,广泛适用于电商广告、企业培训与社媒宣传,让全球企业与个人创作者无需拍摄剪辑,就能快速生成多语言、高质量的专业视频。


一站式AI创作平台
提供 AI 驱动的图片、视频生成及数字人等功能,助力创意创作
最新AI工具、AI资讯
独家AI资源、AI项目落地

微信扫一扫关注公众号