开发者生态
morning
Show HN: Drop – 一个支持 gVisor 的无根 Linux 沙箱
2026-09-23
1 阅读
约2分钟阅读
mixedbit
字号:
不会妨碍您的 Linux 沙盒 无需离开熟悉的工作环境即可隔离程序和编码代理 安装 Drop 用例 隔离编码代理 使用 --dangerously-skip-permissions 运行代理,并让 Drop 在操作系统级别强制实施权限。幻觉的 rm -rf ~ 不会触及您实际的主目录。针对 ~/.ssh 的提示注入什么也没发现。与本地主机上运行的服务的连接被拒绝。隔离第三方程序从 PyPI、npm 或任何其他来源安装程序,而不授予它们对您的用户帐户的完全访问权限。如果安装的程序是恶意的或在供应链攻击中受到损害,则损坏将包含在沙箱内。它是如何工作的 一次性的、隔离的环境 受 Python 的 virtualenv 的启发,Drop 可让您创建并进入轻松的一次性环境。每个环境都有自己的主目录,而原始主目录是隐藏的。您现有的发行版与 Docker/Podman 不同,Drop 使用您现有的发行版,因此无需进行容器设置工作:您已安装的每个程序都可以在沙箱中使用。灵活的配置语言高级 TOML 配置允许您指定哪些文件、目录和本地网络服务应暴露给沙箱。默认情况下,所有 Drop 环境共享一个基本配置,因此您可以配置 Drop 一次,然后创建新环境,无需任何配置工作。 Rootless Drop 不需要 root 即可运行。它在 Linux 用户命名空间中运行,具有自己的进程、挂载、网络、IPC 和 cgroup 命名空间。 Drop 在执行沙盒程序之前删除所有用户命名空间功能,因此程序无法在用户命名空间内执行特权操作,例如绑定挂载。 gVisor 集成 作为一个选项,Drop 支持在 gVisor 用户空间内核上运行程序。这是一个额外的隔离层,可防止程序直接访问主机内核,从而显着降低利用内核漏洞的可能性。
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱