Geri Dön
Google, konteyner sandbox çalışma zamanı gVisor'u CNCF'ye devretti
SiTech AI Team2 dk okuma

Google, konteyner sandbox çalışma zamanı gVisor'u CNCF'ye devretti

Google, konteynerleri sanallaştırma olmadan izole eden açık kaynaklı gVisor projesini Cloud Native Computing Foundation'a devretti. Başvuru 28 Eylül'de onaylandı, blog yazısı ise 2 Ekim'de yayınlandı.

Google, gVisor'u adı ve ticari markaları dahil olmak üzere Cloud Native Computing Foundation'a (CNCF) devrettiğini açıkladı. CNCF, Google'ın Kubernetes bağışıyla kurduğu Linux Foundation'ın yan kuruluşudur. Bunu, projenin katkıcıları 2 Ekim'de yayınlanan bir blog yazısında yazdı. gVisor, Google'ın 2018'de Apache 2.0 lisansıyla açtığı bir konteyner sandbox çalışma zamanıdır; katkıcıların değerlendirmesine göre, bu tarihten sonra Linux'un en aktif ikinci uygulaması olmuştur.

Şimdiye kadar ne oldu

Başvuru 7 Eylül'de yapıldı, CNCF 22 Eylül'de inceledi ve 28 Eylül'de onayladı. Son haftalarda proje CNCF'nin "Sandbox" durumuna geçti, derleme ve test altyapısı GitHub Actions ve Buildkite'a taşındı, Google'ın dahili test altyapısı artık PR'ları engellemiyor. Yönetim, bakımcılar üzerine kurulu bir modele geçti: yeni, Google dışı bakımcılara birleştirme yetkisi verilecek. Birkaç ay içinde proje "Incubation" durumu için gerekli adımları atacak, depo google GitHub organizasyonundan ayrılacak, yönetim ise organizasyonlar üzerine kurulu bir oylamaya geçecek; böylece Google yönetim kararlarını tek başına alamayacak.

Google neden gVisor'u CNCF'ye devretti

Devrin nedeni iki uzun süredir devam eden sorun. gVisor endüstrinin alışılmış çerçevelerine uymuyor: konteynerler ile sanal makineler arasında yer alır ve ampirik olarak eşdeğer güvenlik sağlar, ancak denetçilerin ve düzenleyicilerin sıklıkla güvenliğin doğrudan ölçüsü olarak gördüğü bilinen "sanallaştırma" işaretini taşımaz. İkinci sorun performans algısı: Google ve Ant Group ve Modal gibi şirketlerde Linux çekirdek yamaları gVisor'un performansını belirgin biçimde artırır, ancak diğer kullanıcılar için belirli I/O yoğun yüklerde performans yine de düşer, bu da yeni kullanıcılarda kötü bir ilki iz bırakır. Bu yamaların çekirdeğe entegrasyonu çekirdek bakımcıları tarafından reddedildi çünkü gVisor tamamen Google'ın mülkiyetindeydi.

Google, gVisor'un kurumsal mülkiyette öncelik kazanamadığı yönleri de kapsamasını istiyor: Linux programlarının macOS üzerinde çalıştırılması (gVisor-on-Mac, Wine gibi) ve Linux masaüstü uygulamalarının izolasyonu; bu, bubblewrap, flatpak ve nsjail'den daha güvenlidir ancak Qubes OS gibi sanallaştırmaya çok daha kolay taşınabilir.

Yeni bakımcılar ve sonraki adımlar

Uzun vadede gVisor'un bakımcılarına Ant Group, Modal ve Tines katılacak, OpenAI, Tencent ve NVIDIA ise katkılarına devam edecek. gVisor, Kubernetes, containerd ve Agent Substrate gibi CNCF teknolojileriyle doğrudan entegre olur. Konteyner benzeri işlem modeli, sanal makineler üzerine kurulu çalışma zamanlarının erişemediği yoğunlukta güvenli yüklerin yerleştirilmesine olanak tanır, donanım veya gömülü sanallaştırma gerekmez; bu yüzden gVisor Linux'in çalıştığı her yerde çalışır. Projenin katkıcılarının bir kısmı KubeCon North America 2026'da olacak.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.