Show HN: Drop – A rootless Linux sandbox with gVisor support

原始链接: https://droprun.sh/

**Drop** 是一款旨在提供安全、隔离环境的工具,用于运行编程智能体(coding agents)和不受信任的第三方程序,无需配置复杂的容器。与 Docker 不同,Drop 直接使用你现有的 Linux 发行版,使你安装的所有软件都能在沙盒环境中立即使用。 主要特性包括: * **增强安全性:** 通过创建一次性主目录并利用 Linux 命名空间(namespaces),Drop 可以防止恶意代码(如 `rm -rf ~`)或未经授权的网络访问触及你的实际文件或凭据。 * **无根执行(Rootless):** 它完全在无需 root 权限的情况下运行,并剥离了相关功能以防止未经授权的系统操作。 * **灵活配置:** 高级的 TOML 接口允许你精确定义哪些文件、目录和网络服务暴露给沙盒。 * **内核隔离:** 为进一步提高安全性,Drop 提供了可选的 gVisor 集成,通过提供用户空间内核来缓解主机内核漏洞风险。 本质上,Drop 允许你在熟悉的工作流程中安全地执行高风险代码或可疑软件包,确保任何潜在的危害都被严格限制在沙盒内。

相关文章

原文

Isolate programs and coding agents without leaving your familiar work environment

Install Drop

Use cases

How it works

联系我们 contact @ memedata.com