Hasty Briefsbeta

双语

Show HN: Drop – a rootless Linux sandbox with gVisor support

4 hours ago
  • 在不离开你熟悉的工作环境的情况下,隔离编码代理和第三方程序。
  • Drop 在操作系统层面强制执行权限,防止 rm -rf 造成的损害、针对 ~/.ssh 的提示注入,以及连接本地主机服务。
  • 提供受 Python 的 virtualenv 启发的一次性隔离环境,每个环境都有自己的主目录。
  • 使用你现有的 Linux 发行版,因此无需容器设置;所有已安装的程序都可用。
  • 高级 TOML 配置允许指定哪些文件、目录和本地网络服务暴露给沙箱。
  • 在 Linux 用户命名空间内以无根模式运行,在执行沙箱程序前放弃所有权限。
  • 可选的 gVisor 集成提供额外的隔离层,防止直接访问主机内核。