Z-Jail 是约 130 KiB 的 C99 Linux sandbox,用 namespaces、pivot_root、capability dropping、NO_NEW_PRIVS、seccomp-BPF、audit JSON 和 BLAKE2b hashing 叠出多层隔离。README 的 syscall whitelist-v1 只有 15 个 syscall,且强调无外部依赖、单 `make` 构建。它介于 bwrap 和 nsjail/Firecracker/gVisor 之间:没有 VM 级隔离,但部署成本低,适合 CI、CTF jail 和轻量代码评测的 defense-in-depth 场景。
–浏览
评论 · Comments