| · | 23.07 | Клон SQLite на Rust, воссозданный AI на основе спецификаций (69 –9) |
|
Компания Cursor опубликовала исходный код minisqlite, реализации СУБД SQLite, воссозданной на языке Rust и успешно проходящей официальный набор тестов sqllogictest от проекта SQLite. Проект подготовлен в ходе эксперимента, в котором проверялась эффективность работы AI-моделей GPT-5.5, Grok 4.5, Opus 4.8 и Fable 5, по воссозданию SQLite только на основе официального 835-страничного руководства, без доступа к оригинальному коду, интернету, наборам тестов и исполняемому файлу SQLite. Основная идея эксперимента - использование подробной спецификации в качестве промпта для создания сложного продукта.
Опубликованная реализация основывается на результатах, полученный при использовании AI-модели Opus 4.8. Minisqlite включает около 200 тысяч строк кода на Rust, не содержащего unsafe-блоков в коде библиотеки. Библиотека может открывать файлы, созданные в оригинальном sqlite3, и записывать файлы, которые можно прочитать в sqlite3. Реализация охватывает диалект SQL от SQLite, поддержку транзакций, 90 встроенных функций, планировщик запросов, движок выполнения запросов и движок хранения, совместимый с дисковым форматом SQLite 3. Из внешних зависимостей задействован только пакет elsa, с использованием которого реализован страничный кэш.
| ||
|
Обсуждение (69 –9) |
Тип: Программы |
| ||
| · | 23.07 | Выпуск среды рабочего стола COSMIC 1.4.0 (45 +8) |
|
Компания System76, разрабатывающая Linux-дистрибутив Pop!_OS, опубликовала выпуск среды рабочего стола COSMIC 1.4.0. Пакеты с COSMIC 1.4.0 доступны в дистрибутиве Pop!_OS 24.04 и в ближайшее время ожидаются в Fedora, NixOS, Arch Linux, openSUSE, Aeyrin OS, Redox и CachyOS. Код написан на языке Rust и распространяется под лицензиями GPLv3 (приложения) и MPL-2.0 (библиотеки).
COSMIC развивается как универсальный проект, не привязанный к конкретному дистрибутиву и соответствующий спецификациям Freedesktop. Для построения интерфейса в COSMIC задействована библиотека Iced, которая использует безопасные типы, модульную архитектуру и модель реактивного программирования, а также предлагает архитектуру, привычную для разработчиков, знакомых с языком декларативного построения интерфейсов Elm. Предоставляется несколько движков отрисовки, поддерживающих Vulkan, Metal, DX12, OpenGL 2.1+ и OpenGL ES 2.0+. Разработчикам предлагается готовый набор виджетов, возможность создавать асинхронные обработчики и использовать адаптивную компоновку элементов интерфейса в зависимости от размера окна и экрана. Помимо использования языка Rust из особенностей COSMIC выделяются режимы гибридной мозаичной компоновки окон и стекового закрепления окон (группировка окон по аналогии со вкладками в браузере), которые могут включаться в привязке к виртуальным рабочим столам. Проектом также разрабатывается композитный сервер cosmic-comp на базе Wayland. ![]() Основные изменения:
Дополнительно можно отметить публикацию компанией System76 наглядного обзора изменений в COSMIC, добавленных за последние несколько месяцев (1,2,3,4). ![]() ![]() ![]() ![]()
| ||
|
Обсуждение (45 +8) |
Тип: Программы |
| ||
| · | 23.07 | В Fedora 45 намерены задействовать web-интерфейс для удалённой установки атомарных редакций (6 –6) |
|
В выпуске Fedora Linux 45, намеченном на осень 2026 года, планируют реализовать возможность использования web-интерфейса Anaconda WebUI для удалённого управления установкой атомарно обновляемых образов Fedora Atomic Desktop (Silverblue, Kinoite и т.п.). План пока не утверждён комитетом FESCo (Fedora Engineering Steering Committee), отвечающим за техническую часть разработки Fedora Linux. В случае утверждения изменения, пользователи смогут загрузить Fedora на целевой системе с опцией "inst.webui.remote" и управлять установкой через web-браузер на другом компьютере с аутентификацией по PIN-коду и шифрованием трафика.
Одновременно опубликовано предложение по замене инсталлятора в iso-образах Fedora Atomic. Вместо классического инсталлятора Anaconda с интерфейсом на базе GTK предлагается задействовать новый инсталлятор, использующий встроенный web-интерфейс и уже применяемый в Fedora Workstation и live-сборках. В Fedora 45 также предлагается реализовать первую стадию подготовки к удалению API для доступа к криптоподсистеме ядра Linux из пространства пользователя (CRYPTO_USER_API - Crypto Userspace API). Данный API объявлен в ядре устаревшим из-за потенциальных проблем с безопасностью и запланирован к удалению. Использование Crypto Userspace API в дистрибутиве будет ограничено несколькими известными пакетами, чтобы своевременно подготовиться к его полному удалению и выявить неочевидные применения, в которых он продолжает использоваться. Crypto Userspace API применяется в таких пакетах, как iwd, cryptsetup (используется в tcplay и VeraCrypt) и libkcapi (используется в dracut), но первая стадия не повлияет на их работу. Удаление Crypto Userspace API ожидается не раньше ядра 7.3. В ядре 7.2 объявлен устаревшим механизм AF_ALG, эксплуатируемый в уязвимости Copy Fail для модификации данных в страничном кэше, и намечен для удаления в одном из будущих выпусков. AF_ALG позволяет задействовать аппаратные ускорители для криптографических вычислений в Crypto API ядра, но применяется в достаточно специфичных ситуациях. В ядре 7.2 оставлены только программные реализации криптоалгоритмов, а поддержка аппаратных криптоускорителей в crypto API ядра удалена, так как AF_ALG существенно расширяет поверхность атаки, но не даёт выигрыша в производительности, по сравнению в реализацией криптографии в пользовательском пространстве.
| ||
|
Обсуждение (6 –6) |
Тип: К сведению |
| ||
| · | 23.07 | Сооснователь Twitter представил открытую коммуникационную платформу Buzz (80 +4) |
|
Джек Дорси, сооснователь Twitter и руководитель компании Block, представил децентрализованную коммуникационную платформу Buzz, предназначенную для создания групповых чатов, в которых команды людей и AI-агентов могут совместно работать над разработкой проектов. Отмечается, что платформа создана для снижения зависимости от Slack и GitHub, и может применяться в командах любого размера. Код проекта написан на языке Rust и распространяется под лицензией Apache 2.0.
Десктоп-клиент построен с использованием фреймворков Tauri и React, и поддерживает работу в Linux, macOS и Windows (в процессе разработки мобильные приложение для iOS и Android).
В платформе имеется поддержка всех базовых возможностей, типовых для мессенджеров и чатов, включая каналы, нити обсуждений (thread), реакции, прямую отправку сообщений участникам, голосовые сообщения и обмен мультимедийным контентом. Из дополнительных особенностей отмечаются средства для интеграции с внешними системами (git-репозиториями, CI/CD, CRM, СУБД и т.п.), возможности для отслеживания событий из Git, инструменты для автоматизации выполнения работ, детальный лог аудита всех действий и API для подключения к чатам AI-агентов. В отличие от традиционных систем AI-агенты выступают не в роли ассистентов, реагирующих на отдаваемые им команды, а в качестве автономных участников обсуждения, работающих над общей задачей в едином с людьми рабочем пространстве. Каждый AI-агент снабжается собственным криптографическим идентификатором и действует как отдельный участник в соответствии с предоставленными полномочиями, например, может участвовать в рабочих процессах, публиковать и рецензировать код, запускать разрешённые работы для автоматизации и высказывать своё мнение в обсуждениях. К одному чату для совместной работы с людьми могут быть подключены несколько AI-агентов. Поддерживается подключения AI-агентов на базе любых больших языковых моделей, сервисов и фреймворков. В качестве примеров совместной работы AI-агентов и людей упоминаются ответы AI-агентов на вопросы с учётом истории переписки, подключение AI-агентов к диагностике и разбору ошибок, работа с патчами, рецензированием и результатами проверки в системах непрерывной интеграции. Например, разработчик задаёт в канал вопрос об ошибке и AI-агент в ответ анализирует историю обсуждений и показывает темы, в которых ошибка обсуждалась, а также сведения о причинах и информацию об исправлениях. Или можно создать отдельный канал для новой ветки, в которым отслеживается публикация патчей, показываются результаты проверки через CI, AI-агент проводит первичное рецензирование изменений, а разработчики реагируют на значимые детали и утверждают изменения. В проекте задействован протокол Nostr, который позволяет создавать децентрализованные глобальные социальные сети, не привязанные к отдельным серверам и построенные с использованием независимых шлюзов, поддерживаемых разными участниками. Для идентификации пользователей, гарантирования целостности сообщений и привязки к авторам применяется криптография на основе открытых ключей и цифровых подписей. Каждый участник сопоставляется с парой криптографических ключей, а не с учётной записью на отдельном сервере. Любой пользователь может отправить свои сообщения на несколько шлюзов и другие люди могут отслеживать активность этого пользователя через подключение к этим шлюзам. ![]()
| ||
|
Обсуждение (80 +4) |
Тип: Программы |
| ||
| · | 22.07 | Git-хостинг Codeberg запретил размещение проектов, созданных при помощи AI (125 +26) |
|
Git-хостинг Codeberg, использующий свободную платформу совместной разработки Forgejo, внёс изменение в правила, запрещающие размещение проектов, большая часть кода в которых подготовлена с использованием генеративных AI-моделей, включая AI-сервисы, такие как Claude и Codex.
Решение принято путём голосования среди членов сообщества, присоединившихся к некоммерческой организации Codeberg e.V.. За запрет проголосовало 358 участников, против - 144, воздержалось - 14. Основными поводами для запрета стал неопределённый правовой статус кода, сгенерированного через AI, а также отсутствие гарантий добавления опасного кода. Дополнение: Опубликован официальный анонс изменения правил, в котором поясняется, что запрет не распространяется на проекты с активным сообществом, проекты, созданные до массового использования AI, или небольшие побочные проекты и эксперименты, не потребляющие много ресурсов. Помимо этого, в любые проекты, полностью не завязанные на AI, допускается приём отдельных коммитов, созданных через AI. Запрещены проекты, целиком созданные AI-агентами или разрабатываемые и сопровождаемые при активном использовании AI, а также проекты потребляющие объём ресурсов (хранилище, CI/CD), значительно превышающий то, что может вручную создать человек. Отдельно запрещено размещение проектов, развивающих инструменты, завязанные на экосистему AI, написанные с использованием AI и нацеленные на упрощение работы с AI. Codeberg также взял на себя обязательство никогда не использовать код и данные пользователей для обучения AI-моделей. Из общих проблем с AI, способствовавших введению ограничений, отмечены:
| ||
|
Обсуждение (125 +26) |
Тип: К сведению |
| ||
| · | 22.07 | В репозитории PyPI введён запрет на изменение релизов спустя 14 дней после публикации (24 +6) |
|
Разработчики репозитория Python-пакетов PyPI (Python Package Index) запретили загрузку новых файлов в релизы, с момента публикации которых прошло более 14 дней. Предполагается, что запрет позволит предотвратить внесение вредоносных изменений в уже опубликованные релизы в случае утечки токенов доступа или компрометации процессов публикации пакетов в PyPI.
Изначально подобное ограничение предлагалось реализовать в январе 2024 года, но оно не было утверждено из-за практикуемого некоторыми проектами добавления поддержки новых версий Python в уже опубликованные релизы (из 15 тысяч наиболее популярных пакетов подобные изменения спустя 14 дней после релиза вносили 56 проектов). Предложение было выставлено на обсуждение второй раз в марте этого года, после подмены релизов библиотек LiteLLM и Telnyx, насчитывающих 95 миллионов и 756 тысяч загрузок в месяц.
| ||
|
Обсуждение (24 +6) |
Тип: К сведению |
| ||
| · | 22.07 | 432 отчёта об уязвимостях в ядре Linux. Локальная root-уязвимость Frag Gap (116 +29) ↻ |
|
За сутки в списке рассылки linux-cve-announce опубликовано 432 новых отчёта об уязвимостях в ядре Linux, которым присвоены CVE-идентификаторы. Из общей массы можно выделить уязвимость Frag Gap, для которой подготовлен рабочий эксплоит, позволяющий непривилегированному локальному пользователю получить права root в системе.
Уязвимость вызвана записью за пределы выделенного буфера в обработчике фрагментированных UDP-пакетов в IPv6 (CVE-2026-53362) и IPv4 (CVE-2026-5336) стеках ядра. Для эксплуатации уязвимости осуществляется отправка порции данных, размер которых не укладываются в допустимый размер фрагмента (превышает MTU), через UDP-сокет с выставленной опцией UDP_CORK, предписывающей объединять поступающие через сокет данные в одну датаграмму. Проблема возникает при обработке данных, требующих разделения на фрагменты, с параметром MSG_SPLICE_PAGES, который выставляется, например, при передаче данных из pipe-канала в сокет при помощи вызова splice(). Из-за ошибки неверно рассчитывается размер выделяемой памяти, что приводит к записи 15 хвостовых байтов за пределы выделенного буфера, в результате чего перезаписывается часть содержимого идущей следом структуры "skb_shared_info". Среди прочего, в структуре "skb_shared_info" перезаписывается поле "nr_frags", определяющее количество фрагментов. Через изменение данного поля можно создать условия когда ядро будет считать уже освобождённым фрагмент, как остающийся в обработке (use-after-free). Проблема проявляется начиная с ядра 6.1. Исправление принято в ядро 21 июня и вошло в состав корректирующих выпусков 7.1.3, 6.18.38, 6.12.95, 6.6.144 и 6.1.177. Статус устранения уязвимости в дистрибутивах можно оценить на данных страницах: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora. Для эксплуатации уязвимости через IPv6 достаточно, чтобы ядро было собрано с опцией "CONFIG_IPV6=y", а для атаки через IPv4 требуется возможность создания пространств имён идентификаторов пользователей (user namespace). Дополнение: Грег Кроа-Хартман (Greg Kroah-Hartman), отвечающий за поддержку стабильной и "staging" веток ядра Linux, пояснил, что публикация одним днём сразу 400 объявлений об уязвимостях объясняется проведённой в выходные работой по разбору накопившихся сообщений о проблемах, которые не были сразу рассмотрены из-за стечения обстоятельств (6 недель отпусков и конференций). По оценке Грега повышенная активность выявления уязвимостей, возникшая благодаря AI, последнее время усиливается и продлится ещё как минимум 18 месяцев. Так как при нынешнем ритме реализовать отслеживание отдельных проблем своими силами достаточно сложно, Грег рекомендовал пользователям положиться на команды, поддерживающие дистрибутивы, и оперативно устанавливать все появляющиеся обновления.
| ||
|
Обсуждение (116 +29) ↻ |
Тип: Проблемы безопасности |
| ||
| · | 22.07 | Уязвимости в WordPress, позволяющие удалённо выполнить код на сервере (31 +8) |
|
В системе управления web-контентом WordPress, которая по приблизительной оценке используется на 500 миллионах сайтов, выявлены две уязвимости, которые в комбинации позволяют получить полный доступ к панели администратора и выполнить код с привилегиями web-сервера через отправку внешнего запроса без прохождения аутентификации. Уязвимости, которым присвоено кодовое имя wp2shell, присутствуют в основной кодовой базе WordPress и не привязаны к темам оформления или плагинам, - для атаки достаточно, чтобы сайт на базе WordPress был доступен для внешних запросов. Проблемы устранены в корректирующих обновлениях 6.8.6, 6.9.5 и 7.0.2.
В эксплоите задействованы две уязвимости: CVE-2026-60137 - позволяет без прохождении аутентификации добиться подстановки SQL-запроса из-за отсутствия должной чистки параметра "author__not_in", который может быть передан плагином или темой оформления при использовании класса WP_Query. CVE-2026-63030 - проблема с маршрутизацией запросов в пакетном режиме в REST API, которая даёт возможность эксплуатировать первую уязвимость, сформировав внутренний запрос со специально оформленным значением параметра "author__not_in" для осуществления подстановки SQL-запроса. В сети уже зафиксирована эксплуатация уязвимостей для совершения автоматизированной массовой атаки на сайты на базе WordPress для интеграции бэкдоров и установки вредоносных плагинов. Попытки атаки можно выявить по наличию запросов "/?rest_route=/batch/v1" в логе и появлению файлов со случайным именем в каталоге "/wp-content/cache/", в случае интеграции атакующим webshell. В качестве обходного пути защиты можно заблокировать обращение через REST API "/wp-json/batch/v1", а также блокировать все запросы с параметром "rest_route=/batch/v1".
| ||
|
Обсуждение (31 +8) |
Тип: Проблемы безопасности |
| ||
| · | 22.07 | Выпуск системы потокового видеовещания OBS Studio 32.2 (11 +15) |
|
Опубликован выпуск OBS Studio 32.2, пакета для потокового вещания, композитинга и записи видео. Код написан на языках C/C++ и распространяется под лицензией GPLv2. Сборки сформированы для Linux (flatpak), Windows и macOS.
Целью разработки OBS Studio было создание переносимого варианта приложения Open Broadcaster Software (OBS Classic), не привязанного к платформе Windows, поддерживающего OpenGL и расширяемого через плагины. Отличием также является использование модульной архитектуры, подразумевающей разделение интерфейса и ядра программы. Поддерживается перекодирование исходных потоков, захват видео во время игр и стриминг в PeerTube, Twitch, Facebook Gaming, YouTube, DailyMotion и другие сервисы. Для обеспечения высокой производительности возможно использование механизмов аппаратного ускорения (например, NVENC, Intel QSV, Apple Video Toolbox и VAAPI). Предоставляется поддержка композитинга с построением сцены на основе произвольных видеопотоков, данных с web-камер, карт захвата видео, изображений, текста, содержимого окон приложений или всего экрана. В процессе вещания допускается переключение между несколькими предопределёнными вариантами сцен (например, для переключения представлений с акцентом на содержимое экрана и изображение с web-камеры). Программа также предоставляет инструменты для микширования звука, фильтрации при помощи VST-плагинов, выравнивая громкости и подавления шумов. Ключевые изменения:
| ||
|
Обсуждение (11 +15) |
Тип: Программы |
| ||
| · | 22.07 | Выпуск VirtualBox 7.2.14 (37 +14) |
Компания Oracle опубликовала корректирующий релиз системы виртуализации VirtualBox 7.2.14, в котором представлено 7 изменений:
| ||
|
Обсуждение (37 +14) |
Тип: Программы |
| ||
| · | 22.07 | В ходе тестирования автономный AI-агент OpenAI без явной указки взломал инфраструктуру Hugging Face (106 +36) |
|
Компания OpenAI опубликовала сведения об инциденте, который привёл к взлому инфраструктуры платформы Hugging Face и получению доступа к учётным данным некоторых сервисов. Инцидент произошёл в ходе тестирования возможностей автономного AI-агента находить уязвимости и проводить комплексные атаки для достижения общей цели (тест ExploitGym). При тестировании использовались как существующая модель GPT‑5.6 Sol, так и более функциональная предварительная версия новой модели OpenAI, у которых были отключены механизмы, ограничивающие использование для проведения кибератак.
AI-агент был запущен во внутреннем изолированном окружении, не имевшем доступа к глобальной сети, но предоставляющем возможность установки пакетов из внутренних копий репозиториев. В процессе решения поставленной задачи AI-агент обнаружил уязвимость в кэширующем прокси, через который предоставлялся доступ к репозиториям с пакетами. Эксплуатировав уязвимость в прокси AI-агент сумел получить доступ к узлу, имеющему выход в интернет, и получил возможность отправлять сетевые запросы за пределы изолированного тестового окружения. После этого AI-агент предположил, что на серверах Hugging Face могут находиться наборы данных, модели и решения для прохождения теста ExploitGym, и сосредоточился на получении этих данных и анализе безопасности Hugging Face. В итоге AI-агент смог выявить в Hugging Face 0-day уязвимость, позволившую выполнить свой код на узлах кластера и получить доступ к внутренним наборам данных и учётным записям, используемым в сервисах. AI-агент эксплуатировал уязвимость в загрузчике внешних наборов данных (dataset loader) через прикрепление специально оформленной конфигурации к передаваемым данным, и добился выполнения своего кода на уровне изолированного обработчика. После этого, используя присутствующие в изолированном окружении ключи подключения к облачным сервисам и кластерам, AI-агент смог выполнить свой код на рабочих узлах внутренних кластеров компании.
| ||
|
Обсуждение (106 +36) |
Тип: Проблемы безопасности |
| ||
| · | 21.07 | Релиз Firefox 153 (152 +41) |
|
Состоялся релиз web-браузера Firefox 153. Firefox 153 отнесён к категории веток с длительным сроком поддержки (ESR), обновления для которых выпускаются в течение года. Кроме того, сформированы обновления прошлых веток с длительным сроком поддержки - 140.13.0 и 115.38.0. На стадию бета-тестирования в ближайшее время будет переведена ветка Firefox 154, релиз которой намечен на 18 августа.
Основные новшества в Firefox 153 (1, 2, 3):
Кроме новшеств и исправления ошибок в Firefox 153 устранено 216 уязвимостей (91 собрано под CVE-2026-16411, 39 под CVE-2026-16411 и 26 под CVE-2026-16360). Большинство уязвимостей вызваны проблемами при работе с памятью, такими как переполнения буферов и обращение к уже освобождённым областям памяти. Потенциально данные проблемы способны привести к выполнению кода злоумышленника при открытии специально оформленных страниц.
| ||
|
Обсуждение (152 +41) |
Тип: Программы |
| ||
| · | 21.07 | Релиз сетевого конфигуратора NetworkManager 1.58.0 с поддержкой CLAT и GENEVE (49 +10) |
|
Опубликован стабильный релиз интерфейса для упрощения настройки параметров сети - NetworkManager 1.58.0. Плагины для поддержки VPN (Libreswan, OpenConnect, Openswan, SSTP и др.) развиваются в рамках собственных циклов разработки.
Основные новшества NetworkManager 1.58:
| ||
|
Обсуждение (49 +10) |
Тип: Программы |
| ||
| · | 21.07 | ОС NetBSD портирована на системы с процессорами Motorola 68000 (65 +22) |
|
Разработчики операционной системы NetBSD представили новый порт hb68k, в котором реализована поддержка систем на базе процессоров Motorola 680x0, разработанных в 1979 году. В настоящее время подобные процессоры продолжают использоваться в конструкторах для самостоятельной домашней сборки компьютеров и обучения проектированию электронных устройств. Порт также может оказаться полезен любителям ретро систем, например, можно отметить недавние инициативы по запуску Linux на игровых приставках Atari Jaguar и Sega MegaDrive, оснащённых CPU Motorola 68000.
Работа порта опробована на созданном энтузиастом компьютере Phaethon 1, оснащённом самодельным блоком управления памятью (MMU), 8MB ОЗУ, двумя последовательными портами 16650, таймером DS3231/3232, шиной VME для подключения периферии, а также контроллерами прерываний, ввода/вывода, I2C и ATA.
| ||
|
Обсуждение (65 +22) |
Тип: К сведению |
| ||
| · | 21.07 | Выпуск Kata Containers 4.0 с изоляцией контейнеров при помощи виртуализации (16 +3) |
|
Опубликован выпуск проекта Kata Containers 4.0, развивающего стек для организации выполнения контейнеров с использованием изоляции на базе полноценных механизмов виртуализации. Проект создан компаниями Intel и Hyper путём объединения технологий Clear Containers и runV. Код проекта написан на языках Go и Rust, и распространяется под лицензией Apache 2.0. Развитие проекта курирует рабочая группа, созданная под эгидой независимой организации OpenInfra Foundation, в которой участвуют такие компании, как Canonical, China Mobile, Dell/EMC, EasyStack, Google, Huawei, NetApp, Red Hat, SUSE и ZTE.
Основу Kata составляет runtime, позволяющий создавать компактные виртуальные машины, выполняемые с использованием полноценного гипервизора, вместо применения традиционных контейнеров, в которых используется общее ядро Linux и изоляция на основе пространств имён и cgroups. Применение виртуальных машин позволяет добиться более высокого уровня безопасности, защищающего от совершения атак, вызванных эксплуатацией уязвимостей в ядре Linux. Версия Kata Containers 4.0 примечательна переходом по умолчанию на новый runtime (runtime-rs), написанный на языке Rust. Старый runtime, написанный на языке Go, оставлен в качестве опции, но помечен устаревшим и намечен для удаления в ветке 5.0.0 (например, ветка Kata Containers 4.0 выпущена спустя почти 4 года после ветки 3.0). Разработка runtime на языке Go отныне ограничится только исправлением ошибок. Переработка runtime на языке Rust позволила сократить потребление памяти, повысить производительность, сократить время запуска и усилить безопасность кода обеспечения изоляции контейнеров. По функциональности runtime-rs близок к старому runtime, за исключением возможностей, ранее помеченных устаревшими или оставшимися без сопровождения. Из возможностей runtime-rs отмечается:
Kata Containers ориентирован на интеграцию в существующие инфраструктуры контейнерной изоляции для усиления защиты традиционных контейнеров при помощи виртуальных машин. Проектом предоставляются механизмы для обеспечения совместимости легковесных виртуальных машины с различными инфраструктурами контейнерной изоляции, платформами оркестровки контейнеров и спецификациями, такими как OCI (Open Container Initiative), CRI (Container Runtime Interface) и CNI (Container Networking Interface). Интеграция с системами управления контейнерами осуществляется при помощи прослойки, симулирующей управление контейнером, которая через gRPC-интерфейс и специальный прокси обращается к управляющему агенту в виртуальной машине. Внутри каждого виртуального окружения, которое запускается гипервизором, используется специально оптимизированное ядро Linux, содержащее только минимальный набор необходимых возможностей. Системное окружение включает в себя фоновый процесс инициализации и агент (Аgent). Агент обеспечивает выполнение определённых пользователем образов контейнера в формате OCI для Docker и CRI для Kubernetes. Для уменьшения потребления памяти применяется механизм DAX (прямой доступ к ФС в обход страничного кэша без применения уровня блочных устройств), а для дедупликации одинаковых областей памяти применяется технология KSM (Kernel Samepage Merging), что позволяет организовать совместное использование ресурсов хост-системы и подключить к разным гостевым системам общий шаблон системного окружения. Для организации доступа к образам контейнеров может использоваться файловая система Nydus, в которой используется адресация по содержимому для эффективной совместной работы с типовыми образами. Nydus поддерживает загрузку образов на лету, обеспечивает дедупликацию повторяющихся данных и может использовать разные бэкенды для фактического хранения.
| ||
|
Обсуждение (16 +3) |
Тип: Программы |
| ||
| Следующая страница (раньше) >> | ||
|
Закладки на сайте Проследить за страницей |
Created 1996-2026 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |