gVisor 深度解析:把 Linux 内核搬进用户态,为什么成了 Agent 沙箱的默认候选
2026 年 9 月底 gVisor 被捐赠给 CNCF,官方安全档案里约 110 个内核高危漏洞 96% 被直接防御、零个被攻破。本文拆解它的 Sentry/Gofer 三进程模型、systrap 系统调用拦截、directfs 文件代理与多层防御设计,澄清 Cloud Run 与 Kubernetes agent-sandbox 的两处常见误传,并给出它与 microVM 的选型对比:谁该走哪条路线。
智能体
精选 · 原创 · 昨天
阅读 0·访客 0