Kern
github.com原文 ↗
运行时把 OCI 镜像、rootless namespace、seccomp allowlist、cgroup v2、CPU/内存/磁盘 profile 和 MCP/SDK 组合在一个无 daemon 二进制里;README 的对照表给出约 3.5 ms 镜像冷启动,而 Docker/Podman 约 297/293 ms。它也明确 user namespace 提权漏洞、挂载目录和 `--privileged` 仍由使用者承担,定位更接近单机 agent/CI 沙箱而非不可信多租户隔离。
–浏览
评论 · Comments