Сообщество / Новая тема

Обсуждение статьиПервый комментарий откроет обсуждение — дальше все вопросы по этой статье будут собираться здесь

Об статье:
gVisor и Kata: контейнеры с изоляцией уровня ВМ

Если вы запускаете код от чужих пользователей — сборки в CI/CD, ноутбуки в мультитенантной ML-платформе, плагины в SaaS-конструкторе — обычный docker run рано или поздно вызывает вопрос: а что если этот код найдёт уязвимость в ядре хоста? Контейнеры делят одно ядро с хостом и всеми соседями, и это не баг, а архитектура. Два разных проекта — gVisor от Google и Kata Containers — решают эту проблему принципиально разными способами, но оба сохраняют привычный интерфейс: снаружи это всё ещё docker run или под в Kubernetes.

Подробнее →