Sobre o projeto

Sōzu é um servidor proxy reverso leve e rápido escrito em Rust, desenvolvido pela Clever Cloud. Sua característica definidora é ser "sempre ativo": mudanças de configuração chegam em tempo de execução por sockets unix seguros sem recarregamento, e o proxy pode se atualizar enquanto ainda processa requisições. Principais capacidades descritas no README: - Configuração a quente: mudanças em tempo de execução via sockets unix, sem necessidade de reinício. - Atualizações sem downtime: o supervisor master/worker substitui workers enquanto o tráfego continua. - Terminação TLS: atua como endpoint TLS para que os backends possam permanecer em texto simples; escolha em tempo de compilação dos backends criptográficos — ring (padrão), AWS-LC (com opções pós-quânticas e FIPS 140-3) e OpenSSL. - Proteção de rede: os backends ficam protegidos atrás do proxy; os workers são isolados em sandbox, e o Rust fornece segurança de memória. - Orientação a desempenho: tratamento HTTP sem cópia via biblioteca Kawa e TLS de baixo overhead via Rustls. - TUI de operador ao vivo: `sozu top` (construído com a feature `tui`) fornece um painel estilo btop/htop sobre o socket de comando, com sparklines, tabelas ordenáveis de clusters e backends, contadores de mitigação de flood HTTP/2 e um tail de eventos com código de cores. As opções de instalação incluem binários Linux pré-compilados anexados às releases marcadas no GitHub (cobrindo alvos x86_64 gnu/musl e aarch64 gnu em variantes de provedores criptográficos), imagens Docker no Docker Hub como `clevercloud/sozu`, e compilação a partir do código-fonte. As releases incluem SHA256SUMS, assinaturas keyless sigstore e atestações de proveniência de build SLSA; o README observa que as imagens Docker são construídas de forma diferente dos tarballs assinados e não são byte-equivalentes. Um quickstart requer `protoc` e uma toolchain Rust fixada, depois `cargo build -p sozu --release --locked` e `target/release/sozu start -c bin/config.toml`. O workspace Cargo contém cinco crates: `lib` (a biblioteca de proxy reverso com um event loop mio single-threaded, multiplexação HTTP/1.1 e HTTP/2, protocolos TCP/UDP/TLS, roteamento, limitação de taxa por IP, métricas, pool de buffers), `bin` (o binário supervisor, socket de comando, reconfiguração a quente, TUI opcional), `command` (esquema IPC protobuf, parser de configuração, estado replicado, helpers de passagem de FD), `e2e` (harness de integração com workers reais e clientes/backends simulados), e `sim` (simulação determinística do núcleo UDP sans-io). Um crate separado `fuzz` cobre parsing de frames e decodificação HPACK. O suporte a HTTP/2 inclui mitigações de flood para CVE-2023-44487 (Rapid Reset), CVE-2024-27316 (CONTINUATION flood) e CVE-2025-8671 (MadeYouReset), além de floods de PING/SETTINGS/prioridade. Licenciamento: o Sōzu em si é AGPL-3.0-or-later; o tráfego que passa por ele não é considerado trabalho coberto, mas um negócio construído sobre o código ou algoritmos do Sōzu (por exemplo, um produto de load-balancer) deve contribuir de volta ou firmar um acordo comercial com a Clever Cloud. O crate `sozu-command-lib` é LGPL-3.0.