Назад
Google передала sandbox-рантайм контейнерів gVisor до CNCF
SiTech AI Team2 хв читання

Google передала sandbox-рантайм контейнерів gVisor до CNCF

Google передала проєкт з відкритим кодом gVisor, який ізолює контейнери без віртуалізації, Cloud Native Computing Foundation. Заява була затверджена 28 вересня, а допис у блозі опубліковано 2 жовтня.

Google заявила, що передає gVisor, включаючи його назву та торговельні знаки, Cloud Native Computing Foundation (CNCF). CNCF є дочірньою організацією Linux Foundation, яку Google створила з донацією Kubernetes. Про це контриб'ютори проєкту написали в дописі в блозі, опублікованому 2 жовтня. gVisor — це sandbox-рантайм контейнерів, який Google відкрила з ліцензією Apache 2.0 у 2018 році; за оцінками контриб'юторів, після цього він є другим найвпливовішим впровадженням Linux.

Що вже сталося

Заяву подано 7 вересня, CNCF розглянула її 22 вересня, а 28 вересня затвердила. У найближчі тижні проєкт перейде на статус «Sandbox» CNCF, інфраструктура збірки та тестування перейде на GitHub Actions та Buildkite, а внутрішня тестова інфраструктура Google більше не блокуватиме PR. Управління перейде на модель, засновану на менейнерах: новим менейнерам, які не є співробітниками Google, нададуть право на merge. За кілька місяців проєкт зробить кроки, необхідні для статусу «Incubation», репозиторій переїде з організації Google на GitHub, а управління перейде на заснований на організаціях голосування, завдяки чому Google більше не зможе самостійно приймати рішення щодо управління.

Чому Google передала gVisor до CNCF

Причиною передачі є дві тривалі проблеми. gVisor не вписується в звичайні рамки індустрії: він знаходиться між контейнерами та віртуальними машинами та емпірично забезпечує еквівалентну безпеку, однак не має відомої позначки «віртуалізації», яку аудитори та регулятори часто вважають прямим мірилом безпеки. Друга проблема — сприйняття продуктивності: в Google та таких компаніях, як Ant Group і Modal, патчі ядра Linux значно покращують продуктивність gVisor, однак для решти користувачів на певних I/O-інтенсивних навантаженнях продуктивність все ще падає, що залишає поганий перший враження у нових користувачів. Інтеграцію цих патчів у ядро менейнери ядра не допустили, оскільки gVisor повністю перебував у власності Google.

Google хоче, щоб gVisor охопив і ті напрямки, які не стали пріоритетом у корпоративній власності: запуск програм Linux на macOS (gVisor-on-Mac, подібно до Wine) та ізоляція десктопних застосунків Linux, яка безпечніша за bubblewrap, flatpak і nsjail, але набагато легша для впровадження, ніж віртуалізація типу Qubes OS.

Нові менейнери та наступні кроки

У довгостроковій перспективі менейнерами gVisor стануть Ant Group, Modal і Tines, а OpenAI, Tencent та NVIDIA продовжать внесок. gVisor безпосередньо інтегрується з технологіями CNCF, такими як Kubernetes, containerd та Agent Substrate. Контоподібна процесна модель дозволяє безпечне розгортання з такою щільністю навантажень, яку не досягають рантайми на основі віртуальних машин, при цьому не потрібна апаратна або вбудована віртуалізація, тому gVisor працює всюди, де працює Linux. Частина контриб'юторів проєкту буде присутня на KubeCon North America 2026.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.