gVisor
Mer info
- Skapad av
- År
- Ägare
- Typ
- User-space kernel / sandbox
- Licens
- Apache 2.0
- Officiell sajt
- gvisor.dev
- Källkod
- github.com/google/gvisor
Googles user-space-kärna — intercepterar syscalls från containern och reimplementerar dem i en sandlådad Go-process istället för att låta hostens Linux-kärna se dem.
Två moder: ptrace (långsam, fungerar överallt) och KVM (snabbare, kräver virtualisering). Implementerar ett subset av Linux-API:t — vissa workloads som rotar runt med ovanliga syscalls eller perf-counters fungerar inte.
Driver Google Cloud Run, App Engine Standard och Kaggle notebooks. Bra defense-in-depth mot kernel-exploits — om angriparen ändå RCE:ar din container ser hen bara gVisors lilla syscall-yta. Trade-off: 10–30 % overhead på I/O-tunga workloads.