عن المشروع
يوفر gVisor طبقة قوية من العزل بين التطبيقات الجارية ونظام التشغيل المضيف. إنه نواة تطبيق تطبق واجهة شبيهة بلينكس، ولكن على عكس لينكس، فهو مكتوب بلغة Go الآمنة للذاكرة ويعمل في مساحة المستخدم. يتضمن gVisor وقت تشغيل مبادرة الحاويات المفتوحة (OCI) يسمى runsc يتكامل مع Docker و Kubernetes، مما يجعل تشغيل الحاويات المعزولة أمرًا بسيطًا.
إنه ليس مرشح استدعاءات النظام مثل seccomp-bpf، ولا غلافًا لعزل لينكس البدائي مثل firejail أو AppArmor، وليس آلة افتراضية تقليدية. بدلاً من ذلك، يتبع gVisor نهجًا ثالثًا: فهو يوفر العديد من فوائد الأمان للآلات الافتراضية مع الحفاظ على بصمة موارد أقل، وبدء تشغيل سريع، ومرونة تطبيقات مساحة المستخدم العادية. يحد من سطح نواة المضيف الذي يمكن للتطبيق الوصول إليه مع الاستمرار في منح التطبيق إمكانية الوصول إلى الميزات المتوقعة، مما ينفذ لينكس بشكل فعال من خلال لينكس.
يُبنى المشروع على x86_64 و ARM64. تغطي تعليمات البناء استخدام حاوية بناء مغلفة مع Bazel، والبناء مباشرة مع Bazel، وتشغيل مجموعات اختبار الوحدة والاختبارات القياسية، والاختبار على macOS. يتم الحفاظ على فرع go اصطناعي للتوافق مع أدوات Go القياسية بحيث يمكن للحزم الخارجية استيراد حزم gVisor الفرعية مثل شبكات مساحة المستخدم عبر Netstack، على الرغم من أن بناءات runsc من هذا الفرع غير مدعومة.
الوثائق، وأدلة البدء السريع، والهندسة التقنية متاحة على gvisor.dev. يتضمن المستودع أيضًا الحوكمة، والمتبنين، وسياسة الأمان، ومعلومات المساهمة.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.