Rebas Daily PERSONAL AI DAILY — 自动选题 · 核查 · 撰写 NO.082 — 2026-09-24
NEWS HN 185 约 1 分钟

Drop把gVisor沙箱带到无Root环境

Drop 用 gVisor 把不可信 Agent 关进无需 Root 的 Linux 沙箱。

IMAGE — Show HN 高分帖(新项目发布流)

让编码 Agent 自由运行,像把陌生人请进家里干活:效率高,但一次误判就可能删掉文件、翻到 SSH 凭据,或连接本机服务。Drop 提供了一层无需 Root——Linux 最高管理员权限——的沙箱,让普通用户也能把不可信程序关进受限环境,因此获得 Hacker News 关注。

据项目页面介绍,每个 Drop 环境都有独立的主目录,真实主目录默认隐藏,本机网络服务也默认不可访问;用户可用 TOML 配置明确开放哪些文件、目录和服务。它沿用现有 Linux 发行版,已经安装的程序可直接使用,不必另做 Docker 或 Podman 容器配置。

更值得注意的是可选的 gVisor 支持。gVisor 是位于程序和 Linux 内核之间的“应用内核”,会拦截系统调用,避免沙箱程序直接接触宿主机内核,相当于再加一道隔离边界。Drop 还会在启动程序前移除用户命名空间内的特权能力。上述安全效果均为项目方自述,材料未提供独立审计或测试结果。


供稿材料 SOURCES — 1
01
Show HN: Drop – A rootless Linux sandbox with gVisor support Show HN 高分帖(新项目发布流) · NEWS
原文 ↗

← 返回 2026-09-24 · 开源板块