gVisor
活跃简介
Google 开源的用户态内核沙箱,隔离容器系统调用。 项目生态活跃,社区支持完善。
核心特性
- 用户态内核 — runsc 拦截系统调用
- 强隔离 — 容器与宿主机内核解耦
- Kubernetes 集成 — runsc 作为 runtime
- 低开销 — 相比 VM 更轻量
- 多语言 — Go 运行时跨平台
适用场景
💡 在多租户容器中提供内核级隔离。
💡 为不可信工作负载提供安全沙箱。
💡 在 GKE/Cloud Run 中跑强隔离容器。
分类
快速开始
# 安装与运行
docker run --runtime=runsc -it alpine
# 验证服务已启动