Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
sysbox — أداة "runc" مفتوحة المصدر من الجيل التالي تُمكّن الحاويات غير الجذرية (rootless) من تشغيل أعباء العمل مثل Systemd وDocker وKubernetes تمامًا مثل الأجهزة الافتراضية (VMs). | Kitploit
أدوات/GitHubGitHub/nestybox/sysbox
أمن البنية التحتية السحابيةأمن الحاوياتالمحاكاة الافتراضية للأمانDevSecOps
GitHubnestybox/sysbox

sysbox

أداة "runc" مفتوحة المصدر من الجيل التالي تُمكّن الحاويات غير الجذرية (rootless) من تشغيل أعباء العمل مثل Systemd وDocker وKubernetes تمامًا مثل الأجهزة الافتراضية (VMs).

عرض المستودع
3.8k226منذ 7 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

sysbox

GitHub license build status

مقدمة

Sysbox هو بيئة تشغيل حاويات مفتوحة المصدر ومجانية (نظام "runc" متخصص)، طُوّر أصلاً بواسطة Nestybox (استحوذت عليه Docker في 05/2022)، ويعزّز الحاويات بطريقتين رئيسيتين:

  • يحسّن عزل الحاويات:

    • فضاء أسماء المستخدم (user-namespace) في لينكس على جميع الحاويات (أي أن مستخدم الجذر (root) داخل الحاوية لا يتمتع بأي صلاحيات على المضيف).

    • يوفّر محاكاة افتراضية لأجزاء من procfs وsysfs داخل الحاوية.

    • يُخفي معلومات المضيف داخل الحاوية.

    • يُقيّد عمليات التركيب (mounts) الأولية للحاوية، والمزيد.

  • يتيح للحاويات تشغيل أعباء العمل نفسها التي تعمل بها الأجهزة الافتراضية (VMs):

    • باستخدام Sysbox، يمكن للحاويات تشغيل برامج على مستوى النظام مثل systemd وDocker وKubernetes وK3s وbuildx (بما في ذلك البناء متعدد البنى multi-arch)، والتطبيقات القديمة، والتطبيقات متعددة البنى، والمزيد بسلاسة وأمان.

    • يمكن لهذه البرامج أن تعمل داخل حاويات Sysbox دون تعديل ودون استخدام إصدارات خاصة من البرنامج (مثل النسخ rootless).

    • لا حاجة لحاويات مميَّزة (privileged)، ولا صور معقّدة، ولا نقاط دخول (entrypoints) معقّدة، ولا عمليات تركيب وحدات تخزين خاصة، إلخ.

فكّر فيه كـ "شاحن فائق للحاويات": فهو يمكّن مديري الحاويات / منسّقيها الحاليين لديك (مثل Docker وKubernetes وغيرها) من نشر حاويات ذات عزل محصَّن ويمكنها تشغيل أي عبء عمل تقريباً يعمل على الأجهزة الافتراضية.

يحقق Sysbox ذلك بجعل الحاوية تشبه بيئة الجهاز الافتراضي قدر الإمكان، باستخدام تقنيات متقدمة للمحاكاة الافتراضية لنظام التشغيل.

على عكس بيئات التشغيل البديلة مثل Kata وKubeVirt، فهو لا يستخدم الأجهزة الافتراضية (VMs). وهذا يجعله أسهل في الاستخدام (خاصة في البيئات السحابية من خلال تجنّب المحاكاة الافتراضية المتداخلة)، على الرغم من أنه لا يوفّر مستوى العزل الذي توفّره بيئات التشغيل المعتمدة على الأجهزة الافتراضية. انظر هنا للمقارنة.

لا حاجة لتعلّم أدوات جديدة أو تعديل صور الحاويات الحالية أو سير العمل لديك للاستفادة من Sysbox. ما عليك سوى تثبيته وتوجيه مدير الحاويات / منسّقها إليه لنشر حاويات محسّنة.

يمكن لـ Sysbox أن يتواجد جنباً إلى جنب مع بيئات تشغيل الحاويات الأخرى على نفس المضيف (مثل runc الافتراضي لـ OCI وKata وغيرها). ويمكنك بسهولة اختيار الحاويات أو الـ pods التي تريد تشغيلها مع كلٍّ منها، حسب احتياجاتك.

فيديوهات العرض

  • حاويات "شبيهة بالأجهزة الافتراضية" مع Docker + Sysbox

  • حاويات Kubernetes pods بنمط Rootless مع Sysbox

المحتويات

  • الترخيص
  • العلاقة مع Nestybox وDocker
  • الدوافع
  • كيف يعمل
  • مقارنة مع التقنيات ذات الصلة
  • الجمهور المستهدف
  • إصدار Sysbox Enterprise
  • ميزات Sysbox
  • حاويات النظام
  • التثبيت
  • استخدام Sysbox
  • التوثيق
  • الأداء
  • ما وراء الكواليس
  • المساهمة
  • الأمان
  • استكشاف الأخطاء والدعم
  • إلغاء التثبيت
  • خارطة الطريق
  • التواصل
  • شكراً لكم

الترخيص

Sysbox مجاني ومفتوح المصدر، مرخّص بموجب رخصة Apache، الإصدار 2.0. راجع ملف LICENSE للتفاصيل.

العلاقة مع Nestybox وDocker

طُوّر Sysbox أصلاً بواسطة Nestybox. وبما أن Nestybox أصبحت الآن جزءاً من Docker، فإن Docker هي الراعي الرئيسي لمشروع Sysbox.

ومع ذلك، فإن Sysbox مشروع مجتمعي مفتوح المصدر وليس مدعوماً رسمياً من Docker (أي أن اشتراكات Docker لا تشمل دعم Sysbox). يتم تقديم الدعم على أساس بذل أقصى جهد عبر مستودع Github هذا أو عبر منطقة Sysbox على Slack.

نشجّع مشاركة المجتمع للمساعدة في تطوير Sysbox وتحسينه، بهدف زيادة حالات الاستخدام والفوائد التي يتيحها. نرحّب بالمشرفين والمساهمين الخارجيين.

الدوافع

يحل Sysbox مشاكل مثل:

  • تعزيز عزل الخدمات المصغّرة المعبأة في حاويات (حيث يُربط مستخدم الجذر داخل الحاوية بمستخدم غير مميَّز على المضيف).

  • تمكين مستخدم جذر قوي الإمكانيات داخل الحاوية دون المساس بأمان المضيف.

  • تأمين خطوط CI/CD من خلال تمكين Docker-in-Docker (DinD) أو Kubernetes-in-Docker (KinD) دون الحاجة إلى حاويات مميَّزة (privileged) غير آمنة أو تركيب مقبس Docker (socket) الخاص بالمضيف.

  • تمكين استخدام الحاويات كبيئات "شبيهة بالأجهزة الافتراضية" للتطوير والاختبار المحلي والتعلّم وغيرها، مع عزل قوي والقدرة على تشغيل systemd وDocker وبيئات التطوير (IDEs) والمزيد داخل الحاوية.

  • تشغيل التطبيقات القديمة داخل الحاويات (بدلاً من الأجهزة الافتراضية الأقل كفاءة).

  • استبدال الأجهزة الافتراضية بحل بديل قائم على الحاويات أسهل وأسرع وأكثر كفاءة وقابلية للنقل، ويمكن نشره بسهولة عبر البيئات السحابية.

  • تقسيم المضيفات الفعلية (bare-metal) إلى بيئات حوسبة معزولة متعددة بكثافة تبلغ ضعف كثافة الأجهزة الافتراضية (أي نشر ضعف عدد الحاويات الشبيهة بالأجهزة الافتراضية مقارنة بالأجهزة الافتراضية على نفس العتاد وبنفس الأداء).

  • تقسيم مثيلات السحابة (مثل EC2 وGCP وغيرها) إلى بيئات حوسبة معزولة متعددة دون اللجوء إلى محاكاة افتراضية متداخلة مكلفة.

كيف يعمل

sysbox

يمكن تثبيت Sysbox بسهولة على مضيفات لينكس (العتاد الفعلي، الأجهزة الافتراضية، البيئات المحلية on-prem، السحابة، إلخ). وهو يعمل على جميع خدمات IaaS السحابية وخدمات Kubernetes الرئيسية (مثل EC2 وGCP وGKE وEKS وAKS وRancher وغيرها).

بمجرد تثبيته، يعمل Sysbox في الخلفية: تستخدم Docker أو Kubernetes أو غيرها لنشر الحاويات باستخدامه.

على سبيل المثال، هذا الأمر البسيط في Docker ينشئ حاوية باستخدام Sysbox:

root@kitploit:~
$ docker run --runtime=sysbox-runc -it any_image

تحصل على حاوية معزولة جيداً قادرة على تشغيل الخدمات المصغّرة بسلاسة بالإضافة إلى البرامج على مستوى النظام التي تعمل عادة على الأجهزة الافتراضية (مثل systemd وDocker وKubernetes وغيرها).

المزيد حول كيفية استخدام Sysbox هنا.

مقارنة مع التقنيات ذات الصلة

sysbox

كما هو موضّح، يتيح Sysbox للحاويات غير المميَّزة (unprivileged) تشغيل أعباء عمل على مستوى النظام مثل systemd وDocker وKubernetes وغيرها بسلاسة، مع تقديم نهج متوازن بين عزل الحاويات والأداء والكفاءة وقابلية النقل.

وهو يفعل ذلك مع تغييرات ضئيلة في إعدادات البنية التحتية الحالية لديك: ما عليك سوى تثبيت Sysbox وضبط مدير الحاويات / منسّقها لإطلاق الحاويات باستخدامه، مع استخدام الصورة التي تختارها.

لاحظ أنه بينما يعزز Sysbox عزل الحاويات القياسية ويلغي الحاجة إلى الحاويات المميَّزة غير الآمنة في كثير من السيناريوهات، فإنه لا يوفر (حتى الآن) المستوى نفسه من العزل الذي توفره البدائل المعتمدة على الأجهزة الافتراضية أو أنظمة التشغيل في فضاء المستخدم مثل gVisor. لذلك، في السيناريوهات التي تتطلب أعلى مستوى من العزل، قد تكون البدائل مثل KubeVirt مفضّلة (على حساب أداء وكفاءة أقل وتعقيد وتكلفة أعلى).

انظر منشور المدونة هذا للمزيد.

الجمهور المستهدف

مشروع Sysbox موجّه لأي شخص يتطلع إلى التجربة والابتكار والتعلّم وبناء الأنظمة باستخدام حاويات النظام. إنه محاكاة افتراضية متطورة لنظام التشغيل، والمساهمات مرحّب بها.

إصدار Sysbox Enterprise [مُهمَل]

قبل الاستحواذ من قبل Docker في 05/2022، كانت Nestybox توفّر Sysbox Enterprise كنسخة محسّنة من Sysbox (مثل مزيد من الأمان، والمزيد من أعباء العمل، والدعم الرسمي).

ومع ذلك، بعد الاستحواذ، لم يعد Sysbox Enterprise متاحاً كمنتج مستقل بل تم دمجه في Docker Desktop (انظر Docker Hardened Desktop).

ملاحظة: نظراً لعدم توفّر Sysbox Enterprise بعد الآن كمنتج مستقل، تخطط Docker لإتاحة بعض ميزات Sysbox Enterprise في إصدار Sysbox Community. الميزات غير محددة بعد (TBD) وملاحظاتك حول هذا الأمر مرحّب بها.

ميزات Sysbox

يلخّص الجدول أدناه الميزات الرئيسية لبيئة تشغيل الحاويات Sysbox.

كما يوفّر مقارنة بين إصدار Sysbox Community (أي هذا المستودع) وإصدار Sysbox Enterprise المتاح سابقاً (المُهمَل الآن).

sysbox

المزيد حول ميزات Sysbox هنا.

إذا كانت لديك أسئلة، يمكنك التواصل معنا هنا.

حاويات النظام

نُطلق على الحاويات التي ينشرها Sysbox اسم حاويات النظام، لإبراز حقيقة أنها لا تستطيع تشغيل الخدمات المصغّرة فقط (كما تفعل الحاويات العادية)، بل أيضاً البرامج على مستوى النظام مثل Docker وKubernetes وSystemd والحاويات الداخلية وغيرها.

المزيد حول حاويات النظام هنا.

التثبيت

متطلبات المضيف

يجب أن يستوفي مضيف Sysbox المتطلبات التالية:

  • يجب أن يعمل بأحد توزيعات لينكس المدعومة وأن يكون جهازاً بمعمارية مدعومة (مثل amd64 وarm64).

  • نوصي بحد أدنى 4 معالجات (مثل نواتين مع خيطين hyperthreads لكل نواة) و4GB من الذاكرة العشوائية (RAM). وعلى الرغم من أن هذا ليس شرطاً صارماً، فإن الإعدادات الأصغر قد تبطئ Sysbox.

تثبيت Sysbox

تعتمد طريقة التثبيت على البيئة التي سيُثبَّت فيها Sysbox:

  • لتثبيت Sysbox على مجموعة Kubernetes، استخدم daemonset الخاص بـ sysbox-deploy-k8s.

  • بخلاف ذلك، استخدم حزمة Sysbox الخاصة بتوزيعتك.

  • بدلاً من ذلك، إذا لم تكن حزمة لتوزيعتك متاحة بعد، أو إذا أردت الحصول على أحدث التغييرات من upstream، يمكنك بناء Sysbox وتثبيته من المصدر.

استخدام Sysbox

بمجرد تثبيت Sysbox، يمكنك إنشاء حاوية باستخدام مدير الحاويات أو منسّقها (مثل Docker أو Kubernetes) وباستخدام الصورة التي تختارها.

مثال على أمر Docker:

root@kitploit:~
$ docker run --runtime=sysbox-runc --rm -it --hostname my_cont registry.nestybox.com/nestybox/ubuntu-bionic-systemd-docker
root@my_cont:/#

مثال على مواصفات pod في Kubernetes:

root@kitploit:~
apiVersion: v1
kind: Pod
metadata:
  name: ubu-bio-systemd-docker
  annotations:
    io.kubernetes.cri-o.userns-mode: "auto:size=65536"
spec:
  runtimeClassName: sysbox-runc
  containers:
  - name: ubu-bio-systemd-docker
    image: registry.nestybox.com/nestybox/ubuntu-bionic-systemd-docker
    command: ["/sbin/init"]
  restartPolicy: Never

يمكنك اختيار أي صورة حاوية تريدها؛ لا يفرض Sysbox أي متطلبات على الصورة.

توفّر Nestybox عدة صور مرجعية في مستودعاتها على Dockerhub وسجل حاويات GitHub. وهذه صور تتضمن عادةً systemd وDocker وKubernetes والمزيد داخل الحاويات. ملفات Dockerfiles موجودة هنا. لا تتردد في استخدامها وتعديلها حسب احتياجاتك.

التوثيق

نسعى جاهدين لتوفير توثيق جيد؛ فهو مكوّن أساسي في مشروع Sysbox.

لدينا عدة مستندات لمساعدتك على البدء والاستفادة القصوى من Sysbox.

  • مستند توافق توزيعات Sysbox

    • متطلبات توافق التوزيعات. اطّلع على هذا قبل تثبيت Sysbox.
  • دليل البدء السريع لـ Sysbox

    • يوفّر العديد من الأمثلة لاستخدام Sysbox. يجب أن يبدأ المستخدمون الجدد من هنا.
  • دليل مستخدم Sysbox

    • يوفّر معلومات أكثر تفصيلاً حول تثبيت Sysbox وإعداده وميزاته وتصميمه.
  • موقع مدونة Nestybox

    • مقالات حول استخدام Sysbox لحل مشاكل واقعية.

الأداء

Sysbox سريع وفعّال، كما هو موصوف في منشور مدونة Nestybox هذا.

تتمتع الحاويات التي ينشئها Sysbox بأداء مشابه لتلك التي ينشئها OCI runc (بيئة التشغيل الافتراضية لـ Docker وKubernetes).

حتى الحاويات المنشورة داخل حاويات النظام تتمتع بأداء ممتاز، مع وجود حمل إضافي طفيف على الإدخال/الإخراج الشبكي (IO) (وهو أمر متوقع لأن الحزم الصادرة من الحاويات الداخلية تمر عبر واجهة / جسر شبكة إضافي داخل حاوية النظام).

الآن، إذا استخدمت Sysbox لنشر حاويات نظام تحل محل الأجهزة الافتراضية، فإن مكاسب الأداء والكفاءة تكون كبيرة: يمكنك نشر ضعف عدد حاويات النظام مقارنة بالأجهزة الافتراضية على نفس الخادم والحصول على الأداء نفسه، وذلك بجزء بسيط من استهلاك الذاكرة والتخزين. منشور المدونة المشار إليه أعلاه يحتوي على المزيد حول هذا الموضوع.

ما وراء الكواليس

تم اشتقاق Sysbox (fork) من OCI runc الممتاز في أوائل عام 2019، وهو يقف على أكتاف العمل الذي أنجزه مطوّرو OCI runc.

ومع ذلك، يضيف Sysbox وظائف مهمة فوق ذلك. وهو مكتوب بلغة Go، ويتكوّن حالياً من ثلاثة مكوّنات: sysbox-runc وsysbox-fs وsysbox-mgr.

يستخدم Sysbox العديد من ميزات المحاكاة الافتراضية لنظام التشغيل في نواة لينكس، ويكمّلها بتقنيات محاكاة افتراضية لنظام التشغيل منفّذة في فضاء المستخدم. وتشمل هذه استخدام جميع مساحات أسماء لينكس (namespaces) (خاصة user-namespace)، والمحاكاة الافتراضية الجزئية لـ procfs وsysfs، والاعتراض الانتقائي لاستدعاءات النظام (syscalls)، والمزيد.

يمكن العثور على المزيد حول تصميم Sysbox في دليل مستخدم Sysbox.

لا يستخدم Sysbox المحاكاة الافتراضية للعتاد

على الرغم من أن الحاويات التي ينتجها Sysbox تشبه الأجهزة الافتراضية في بعض النواحي (مثل إمكانية التشغيل كمستخدم جذر، وتشغيل خدمات متعددة، ونشر Docker وK8s داخلها)، فإن Sysbox لا يستخدم المحاكاة الافتراضية للعتاد.

Sysbox هو تقنية محاكاة افتراضية خالصة لنظام التشغيل تهدف إلى إنشاء حاويات يمكنها تشغيل التطبيقات بالإضافة إلى البرامج على مستوى النظام، بسهولة وأمان.

وهذا يجعل الحاويات التي ينشئها Sysbox سريعة وفعّالة وقابلة للنقل (أي أنها غير مرتبطة بمُشغّل أجهزة افتراضية hypervisor).

من ناحية العزل، من الإنصاف القول إن حاويات Sysbox توفر عزلاً أقوى من حاويات Docker العادية (بفضل استخدام user-namespace في لينكس وطبقة OS خفيفة (shim))، لكنها توفر عزلاً أضعف من الأجهزة الافتراضية (بسبب مشاركة نواة لينكس بين الحاويات).

المساهمة

نرحّب بالمساهمات في Sysbox، سواء كانت تغييرات صغيرة في التوثيق، أو إصلاحات للأخطاء، أو إضافات للميزات. يرجى الاطلاع على إرشادات المساهمة ودليل المطوّر للمزيد من المعلومات.

الأمان

راجع فصل الأمان في دليل المستخدم للحصول على معلومات حول كيفية تأمين Sysbox للحاويات.

إذا وجدت أخطاء أو مشاكل قد تكشف ثغرة أمنية في Sysbox، فيرجى الإبلاغ عنها بإرسال بريد إلكتروني إلى [email protected]. يُرجى عدم فتح مشاكل أمنية في هذا المستودع. شكراً!

بالإضافة إلى ذلك، تم مؤخراً اكتشاف بعض الثغرات الأمنية في نواة لينكس تقلّل في بعض الحالات من العزل المحسّن الذي توفره حاويات Sysbox أو تلغيه. ولحسن الحظ، تم إصلاحها جميعاً في إصدارات لينكس الحديثة. راجع فصل الثغرات الأمنية و CVEs في دليل مستخدم Sysbox للمزيد من المعلومات، وتواصل عبر قناة Sysbox على Slack للأسئلة الإضافية.

استكشاف الأخطاء والدعم

يُقدَّم الدعم حالياً على أساس بذل أقصى جهد.

إذا كانت لديك سؤال أو تعليق، يسعدنا سماعه. يمكنك التواصل معنا عبر قناة slack أو فتح issue في مستودع GitHub هذا.

إذا لاحظت مشكلة في Sysbox، فيرجى البحث في المشاكل (issues) الموجودة، فقد تصف المشكلة وتوفّر حلاً بديلاً.

اطّلع أيضاً على مستند استكشاف الأخطاء.

إلغاء التثبيت

قبل إلغاء تثبيت Sysbox، تأكد من إيقاف وإزالة جميع الحاويات المنشورة باستخدامه.

تعتمد طريقة إلغاء التثبيت على الطريقة المستخدمة في تثبيت Sysbox:

  • لإلغاء تثبيت Sysbox على مجموعة Kubernetes، اتبع هذه التعليمات.

  • بخلاف ذلك، لإلغاء تثبيت حزمة Sysbox، اتبع هذه التعليمات.

  • إذا تم بناء Sysbox وتثبيته من المصدر، فاتبع هذه التعليمات.

خارطة الطريق

فيما يلي قائمة بالميزات في خارطة طريق Sysbox.

نُدرج هذه الميزات هنا ليتمكن مستخدمونا من الحصول على فكرة أوضح عن اتجاهنا، ويتمكنوا من إعطائنا ملاحظات حول أيٍّ من هذه الميزات يفضّلونه أكثر (أو أقل).

فيما يلي قائمة قصيرة؛ يحتوي متتبع المشاكل (issue tracker) الخاص بـ Sysbox على الكثير غيرها.

  • دعم المزيد من توزيعات لينكس.

  • المزيد من التحسينات على محاكاة procfs وsysfs الافتراضية.

  • تحسينات مستمرة لعزل الحاويات.

  • إتاحة أجهزة المضيف داخل حاويات النظام بالصلاحيات المناسبة.

التواصل

Slack: منطقة Sysbox على Slack

البريد الإلكتروني: [email protected]

نحن متاحون من الاثنين إلى الجمعة، من 9 صباحاً حتى 5 مساءً بتوقيت المحيط الهادئ.

شكراً لكم

نشكرك جزيل الشكر على استخدام Sysbox و/أو المساهمة فيه. نأمل أن تجده ممتعاً وأن يساعدك على استخدام الحاويات بطرق جديدة وأكثر قوة.

تنزيل الأداة