Если вы запускаете код от чужих пользователей — сборки в CI/CD, ноутбуки в мультитенантной ML-платформе, плагины в SaaS-конструкторе — обычный docker run рано или поздно вызывает вопрос: а что если этот код найдёт уязвимость в ядре хоста? Контейнеры делят одно ядро с хостом и всеми соседями, и это не баг, а архитектура. Два разных проекта — gVisor от Google и Kata Containers — решают эту проблему принципиально разными способами, но оба сохраняют привычный интерфейс: снаружи это всё ещё docker run или под в Kubernetes.
Подробнее →