Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
sysbox — Ein quelloffenes "runc" der nächsten Generation, das rootless Containern ermöglicht, Workloads wie Systemd, Docker, Kubernetes auszuführen – genau wie VMs. | Kitploit
Tools/GitHubGitHub/nestybox/sysbox
Cloud-Infrastruktur-SicherheitContainer-SicherheitSicherheitsvirtualisierungDevSecOps
GitHubnestybox/sysbox

sysbox

Ein quelloffenes "runc" der nächsten Generation, das rootless Containern ermöglicht, Workloads wie Systemd, Docker, Kubernetes auszuführen – genau wie VMs.

Repository anzeigen
3.8k226vor 7 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

sysbox

GitHub license build status

Einführung

Sysbox ist eine Open-Source- und kostenlose Container-Runtime (ein spezialisierter "runc"), ursprünglich entwickelt von Nestybox (übernommen von Docker im 05/2022), die Container auf zwei wesentliche Arten verbessert:

  • Verbessert die Container-Isolation:

    • Linux-User-Namespace für alle Container (d. h. der Root-Benutzer im Container hat keinerlei Privilegien auf dem Host).

    • Virtualisiert Teile von procfs & sysfs innerhalb des Containers.

    • Verbirgt Host-Informationen innerhalb des Containers.

    • Sperrt die anfänglichen Mounts des Containers und mehr.

  • Ermöglicht es Containern, dieselben Workloads wie VMs auszuführen:

    • Mit Sysbox können Container Systemsoftware wie systemd, Docker, Kubernetes, K3s, buildx (einschließlich Multi-Arch-Builds), Legacy- Apps, Multi-Arch-Apps und mehr nahtlos & sicher ausführen.

    • Diese Software kann ohne Modifikation und ohne spezielle Versionen der Software (z. B. Rootless-Varianten) in Sysbox-Containern ausgeführt werden.

    • Keine privilegierten Container, keine komplexen Images, keine kniffligen Entrypoints, keine speziellen Volume-Mounts usw.

Stellen Sie es sich wie einen "Container-Supercharger" vor: Er ermöglicht es Ihren vorhandenen Container-Managern / Orchestrierern (z. B. Docker, Kubernetes usw.), Container bereitzustellen, die eine gehärtete Isolation haben und fast jede Workload ausführen können, die in VMs läuft.

Sysbox erreicht dies, indem es den Container so weit wie möglich einer VM-ähnlichen Umgebung angleicht, unter Verwendung fortschrittlicher OS-Virtualisierungstechniken.

Im Gegensatz zu alternativen Runtimes wie Kata und KubeVirt verwendet es keine VMs. Das macht es einfacher zu verwenden (insbesondere in Cloud-Umgebungen, da verschachtelte Virtualisierung vermieden wird), obwohl es nicht das Maß an Isolation bietet, das VM-basierte Runtimes bieten. Siehe hier für einen Vergleich.

Es ist nicht nötig, neue Tools zu erlernen oder Ihre vorhandenen Container-Images oder Workflows zu ändern, um Sysbox zu nutzen. Installieren Sie es einfach und weisen Sie Ihren Container-Manager / Ihre Orchestrierung darauf hin, um erweiterte Container bereitzustellen.

Sysbox kann problemlos neben anderen Container-Runtimes auf demselben Host existieren (z. B. dem standardmäßigen OCI runc, Kata usw.). Sie können je nach Bedarf einfach auswählen, welche Container oder Pods Sie mit welcher Runtime ausführen.

Demo-Videos

  • "VM-ähnliche" Container mit Docker + Sysbox

  • Rootless Kubernetes-Pods mit Sysbox

Inhalt

  • Lizenz
  • Beziehung zu Nestybox & Docker
  • Motivation
  • So funktioniert es
  • Vergleich mit verwandten Technologien
  • Zielgruppe
  • Sysbox Enterprise Edition
  • Sysbox-Funktionen
  • System-Container
  • Installation
  • Sysbox verwenden
  • Dokumentation
  • Leistung
  • Interna
  • Mitwirken
  • Sicherheit
  • Fehlerbehebung & Support
  • Deinstallation
  • Roadmap
  • Kontakt
  • Danke

Lizenz

Sysbox ist frei und Open-Source, lizenziert unter der Apache License, Version 2.0. Siehe die Datei LICENSE für Details.

Beziehung zu Nestybox & Docker

Sysbox wurde ursprünglich von Nestybox entwickelt. Da Nestybox nun Teil von Docker ist, ist Docker der Hauptsponsor des Sysbox-Projekts.

Dennoch ist Sysbox ein Community-Open-Source-Projekt und wird nicht offiziell von Docker unterstützt (d. h. Docker-Abonnements beinhalten keinen Sysbox-Support). Support wird auf Best-Effort-Basis über dieses Github-Repo oder über den Sysbox-Slack-Workspace bereitgestellt.

Wir ermutigen die Community zur Teilnahme, um Sysbox weiterzuentwickeln und zu verbessern, mit dem Ziel, die Anwendungsfälle und Vorteile zu erweitern. Externe Maintainer und Mitwirkende sind willkommen.

Motivation

Sysbox löst Probleme wie:

  • Verbesserung der Isolation von containerisierten Microservices (Root im Container wird auf einen unprivilegierten Benutzer auf dem Host abgebildet).

  • Ermöglichung eines sehr leistungsfähigen Root-Benutzers innerhalb des Containers, ohne die Host-Sicherheit zu gefährden.

  • Absicherung von CI/CD-Pipelines durch Ermöglichung von Docker-in-Docker (DinD) oder Kubernetes-in-Docker (KinD) ohne unsichere privilegierte Container oder Host-Docker-Socket-Mounts.

  • Ermöglichung der Nutzung von Containern als "VM-ähnliche" Umgebungen für Entwicklung, lokales Testen, Lernen usw., mit starker Isolation und der Fähigkeit, systemd, Docker, IDEs und mehr innerhalb des Containers auszuführen.

  • Ausführung von Legacy-Apps in Containern (anstatt in weniger effizienten VMs).

  • Ersetzung von VMs durch eine einfachere, schnellere, effizientere und portablere containerbasierte Alternative, die problemlos über Cloud-Umgebungen hinweg bereitgestellt werden kann.

  • Partitionierung von Bare-Metal-Hosts in mehrere isolierte Rechenumgebungen mit der 2-fachen Dichte von VMs (d. h. doppelt so viele VM-ähnliche Container wie VMs auf derselben Hardware bei gleicher Leistung bereitstellen).

  • Partitionierung von Cloud-Instanzen (z. B. EC2, GCP usw.) in mehrere isolierte Rechenumgebungen, ohne auf teure verschachtelte Virtualisierung zurückzugreifen.

So funktioniert es

sysbox

Sysbox lässt sich einfach installieren auf Linux-Hosts (Bare-Metal, VM, On-Premises, Cloud usw.). Es funktioniert mit allen gängigen Cloud-basierten IaaS- und Kubernetes-Diensten (z. B. EC2, GCP, GKE, EKS, AKS, Rancher usw.)

Nach der Installation arbeitet Sysbox im Hintergrund: Sie verwenden Docker, Kubernetes usw., um Container damit bereitzustellen.

Zum Beispiel erstellt dieser einfache Docker-Befehl einen Container mit Sysbox:

root@kitploit:~
$ docker run --runtime=sysbox-runc -it any_image

Sie erhalten einen gut isolierten Container, der nahtlos Microservices sowie Systemsoftware ausführen kann, die normalerweise auf VMs läuft (z. B. systemd, Docker, Kubernetes usw.).

Mehr zur Verwendung von Sysbox hier.

Vergleich mit verwandten Technologien

sysbox

Wie gezeigt, ermöglicht Sysbox unprivilegierten Containern, System-Workloads wie systemd, Docker, Kubernetes usw. nahtlos auszuführen, während Sie einen ausgewogenen Ansatz zwischen Container-Isolation, Leistung, Effizienz und Portabilität erhalten.

Und das mit minimalen Konfigurationsänderungen an Ihrer bestehenden Infrastruktur: Installieren Sie einfach Sysbox und konfigurieren Sie Ihren Container-Manager/Ihre Orchestrierung so, dass Container damit gestartet werden, unter Verwendung des Images Ihrer Wahl.

Beachten Sie, dass Sysbox zwar die Isolation von Standard-Containern erhärtet und in vielen Szenarien die Notwendigkeit unsicherer privilegierter Container beseitigt, aber (noch) nicht dasselbe Maß an Isolation bietet wie VM-basierte Alternativen oder User-Space-Betriebssysteme wie gVisor. Daher können für Szenarien, in denen das höchste Maß an Isolation erforderlich ist, Alternativen wie KubeVirt vorzuziehen sein (auf Kosten von geringerer Leistung und Effizienz sowie höherer Komplexität und Kosten).

Siehe diesen Blogbeitrag für mehr.

Zielgruppe

Das Sysbox-Projekt richtet sich an alle, die mit System-Containern experimentieren, erfinden, lernen und Systeme bauen möchten. Es ist modernste OS-Virtualisierung, und Beiträge sind willkommen.

Sysbox Enterprise Edition [VERALTET]

Vor der Übernahme durch Docker im 05/2022 bot Nestybox Sysbox Enterprise als erweiterte Version von Sysbox an (z. B. mehr Sicherheit, mehr Workloads und offizieller Support).

Nach der Übernahme wird Sysbox Enterprise jedoch nicht mehr als eigenständiges Produkt angeboten, sondern ist stattdessen in Docker Desktop integriert worden (siehe Docker Hardened Desktop).

HINWEIS: Da Sysbox Enterprise nicht mehr als eigenständiges Produkt angeboten wird, plant Docker, einige Sysbox-Enterprise-Funktionen in der Sysbox Community Edition verfügbar zu machen. Die Funktionen stehen noch nicht fest (TBD) und Ihr Feedback hierzu ist willkommen.

Sysbox-Funktionen

Die folgende Tabelle fasst die wichtigsten Funktionen der Sysbox-Container-Runtime zusammen.

Sie bietet auch einen Vergleich zwischen der Sysbox Community Edition (d. h. diesem Repo) und der zuvor verfügbaren Sysbox Enterprise Edition (jetzt veraltet).

sysbox

Mehr zu den Sysbox-Funktionen hier.

Wenn Sie Fragen haben, erreichen Sie uns hier.

System-Container

Wir nennen die von Sysbox bereitgestellten Container System-Container, um hervorzuheben, dass sie nicht nur Microservices ausführen können (wie reguläre Container), sondern auch Systemsoftware wie Docker, Kubernetes, Systemd, innere Container usw.

Mehr zu System-Containern hier.

Installation

Host-Anforderungen

Der Sysbox-Host muss die folgenden Anforderungen erfüllen:

  • Er muss eine der unterstützten Linux-Distributionen ausführen und eine Maschine mit einer unterstützten Architektur sein (z. B. amd64, arm64).

  • Wir empfehlen mindestens 4 CPUs (z. B. 2 Kerne mit 2 Hyper-Threads) und 4 GB RAM. Obwohl dies keine harte Anforderung ist, können kleinere Konfigurationen Sysbox verlangsamen.

Sysbox installieren

Die Installationsmethode hängt von der Umgebung ab, in der Sysbox installiert werden soll:

  • Für die Installation von Sysbox auf einem Kubernetes-Cluster verwenden Sie das sysbox-deploy-k8s-Daemonset.

  • Andernfalls verwenden Sie das Sysbox-Paket für Ihre Distribution.

  • Alternativ, falls noch kein Paket für Ihre Distribution verfügbar ist, oder wenn Sie die neuesten Änderungen von upstream erhalten möchten, können Sie Sysbox aus dem Quellcode erstellen und installieren.

Sysbox verwenden

Nach der Installation von Sysbox erstellen Sie einen Container mit Ihrem Container-Manager oder Ihrer Orchestrierung (z. B. Docker oder Kubernetes) und einem Image Ihrer Wahl.

Docker-Befehl Beispiel:

root@kitploit:~
$ docker run --runtime=sysbox-runc --rm -it --hostname my_cont registry.nestybox.com/nestybox/ubuntu-bionic-systemd-docker
root@my_cont:/#

Kubernetes-Pod-Spec Beispiel:

root@kitploit:~
apiVersion: v1
kind: Pod
metadata:
  name: ubu-bio-systemd-docker
  annotations:
    io.kubernetes.cri-o.userns-mode: "auto:size=65536"
spec:
  runtimeClassName: sysbox-runc
  containers:
  - name: ubu-bio-systemd-docker
    image: registry.nestybox.com/nestybox/ubuntu-bionic-systemd-docker
    command: ["/sbin/init"]
  restartPolicy: Never

Sie können jedes beliebige Container-Image wählen; Sysbox stellt keine Anforderungen an das Image.

Nestybox stellt mehrere Referenz-Images in seinen Dockerhub

  • und GitHub-Container-Registry-Repos bereit. Dies sind Images, die typischerweise systemd, Docker, Kubernetes und mehr in den Containern enthalten. Die Dockerfiles sind hier. Sie können sie gerne nach Ihren Bedürfnissen verwenden und anpassen.

Dokumentation

Wir bemühen uns, eine gute Dokumentation bereitzustellen; sie ist eine Schlüsselkomponente des Sysbox-Projekts.

Wir haben mehrere Dokumente, die Ihnen den Einstieg erleichtern und das Beste aus Sysbox herausholen.

  • Sysbox-Distributionskompatibilitätsdokument

    • Anforderungen an die Distributionskompatibilität. Prüfen Sie dies, bevor Sie Sysbox installieren.
  • Sysbox-Schnellstartanleitung

    • Bietet viele Beispiele für die Verwendung von Sysbox. Neue Benutzer sollten hier beginnen.
  • Sysbox-Benutzerhandbuch

    • Bietet detailliertere Informationen zur Installation, Konfiguration, Funktionen und zum Design von Sysbox.
  • Nestybox-Blog

    • Artikel zur Verwendung von Sysbox zur Lösung realer Probleme.

Leistung

Sysbox ist schnell und effizient, wie in diesem Nestybox-Blogbeitrag beschrieben.

Die von Sysbox erstellten Container haben eine ähnliche Leistung wie die von OCI runc (der Standard-Runtime für Docker und Kubernetes) erstellten.

Auch Container, die innerhalb der System-Container bereitgestellt werden, haben eine hervorragende Leistung, wobei ein leichter Overhead für Netzwerk-IO besteht (wie erwartet, da von inneren Containern gesendete Pakete eine zusätzliche Netzwerkschnittstelle / Brücke innerhalb des System-Containers durchlaufen).

Wenn Sie Sysbox verwenden, um System-Container bereitzustellen, die VMs ersetzen, dann sind die Leistungs- und Effizienzgewinne erheblich: Sie können 2-mal so viele System-Container wie VMs auf demselben Server bereitstellen und die gleiche Leistung erzielen, und das mit einem Bruchteil des Speicher- und Speicherplatzverbrauchs. Der oben referenzierte Blogbeitrag enthält mehr dazu.

Interna

Sysbox wurde Anfang 2019 vom hervorragenden OCI runc abgezweigt und es steht auf den Schultern der Arbeit, die von den OCI-runc-Entwicklern geleistet wurde.

Dennoch fügt Sysbox erhebliche Funktionalität hinzu. Es ist in Go geschrieben und besteht derzeit aus drei Komponenten: sysbox-runc, sysbox-fs und sysbox-mgr.

Sysbox nutzt viele OS-Virtualisierungsfunktionen des Linux-Kernels und ergänzt diese durch im Userspace implementierte OS-Virtualisierungstechniken. Dazu gehören die Nutzung aller Linux-Namespaces (insbesondere des User-Namespace), die partielle Virtualisierung von procfs und sysfs, selektives Syscall-Trapping und mehr.

Mehr zum Design von Sysbox finden Sie im Sysbox-Benutzerhandbuch.

Sysbox verwendet keine Hardware-Virtualisierung

Obwohl die von Sysbox erzeugten Container virtuellen Maschinen in mancher Hinsicht ähneln (z. B. können Sie als Root arbeiten, mehrere Dienste ausführen und Docker und K8s im Inneren bereitstellen), verwendet Sysbox keine Hardware-Virtualisierung.

Sysbox ist eine reine OS-Virtualisierungstechnologie, die darauf abzielt, Container zu erstellen, die Anwendungen sowie Systemsoftware einfach und sicher ausführen können.

Das macht die von Sysbox erstellten Container schnell, effizient und portabel (d. h. sie sind nicht an einen Hypervisor gebunden).

Was die Isolation betrifft, ist es fair zu sagen, dass Sysbox-Container eine stärkere Isolation bieten als reguläre Docker-Container (durch die Verwendung des Linux- User-Namespace und eines leichten OS-Shims), aber eine schwächere Isolation als VMs (durch das Teilen des Linux-Kernels zwischen Containern).

Mitwirken

Wir begrüßen Beiträge zu Sysbox, sei es kleine Dokumentationsänderungen, Fehlerbehebungen oder Funktionserweiterungen. Siehe die Beitragsrichtlinien und den Entwicklerleitfaden für weitere Informationen.

Sicherheit

Siehe das Sicherheitskapitel des Benutzerhandbuchs für Informationen darüber, wie Sysbox Container absichert.

Wenn Sie Fehler oder Probleme finden, die eine Sysbox-Sicherheitslücke aufdecken könnten, melden Sie diese bitte per E-Mail an [email protected]. Bitte eröffnen Sie keine Sicherheitsprobleme in diesem Repo. Danke!

Darüber hinaus wurden kürzlich einige Schwachstellen im Linux-Kernel gefunden, die in einigen Fällen die erweiterte Isolation von Sysbox-Containern verringern oder aufheben. Glücklicherweise sind sie alle in aktuellen Linux-Kerneln behoben. Siehe das Kapitel Schwachstellen & CVEs des Sysbox-Benutzerhandbuchs für weitere Informationen, und wenden Sie sich bei weiteren Fragen an den Sysbox-Slack-Kanal.

Fehlerbehebung & Support

Support wird derzeit auf Best-Effort-Basis angeboten.

Wenn Sie eine Frage oder einen Kommentar haben, hören wir es gerne. Sie erreichen uns über unseren Slack-Kanal oder können ein Issue in diesem GitHub-Repo eröffnen.

Wenn Sie ein Problem mit Sysbox entdecken, suchen Sie bitte in den vorhandenen Issues, da diese das Problem möglicherweise beschreiben und eine Problemumgehung bieten.

Schauen Sie sich auch das Dokument zur Fehlerbehebung an.

Deinstallation

Stellen Sie vor der Deinstallation von Sysbox sicher, dass alle damit bereitgestellten Container gestoppt und entfernt wurden.

Die Deinstallationsmethode hängt von der Methode ab, die zur Installation von Sysbox verwendet wurde:

  • Um Sysbox auf einem Kubernetes-Cluster zu deinstallieren, folgen Sie diesen Anweisungen.

  • Andernfalls, um das Sysbox-Paket zu deinstallieren, folgen Sie diesen Anweisungen.

  • Wenn Sysbox aus dem Quellcode erstellt und installiert wurde, folgen Sie diesen Anweisungen.

Roadmap

Im Folgenden finden Sie eine Liste von Funktionen auf der Sysbox-Roadmap.

Wir listen diese hier auf, damit unsere Benutzer eine bessere Vorstellung davon bekommen, wohin die Reise geht, und uns Feedback dazu geben können, welche ihnen am besten gefallen (oder am wenigsten).

Hier eine kurze Liste; der Sysbox-Issue-Tracker enthält viele weitere.

  • Unterstützung für weitere Linux-Distributionen.

  • Weitere Verbesserungen der procfs- und sysfs-Virtualisierung.

  • Kontinuierliche Verbesserungen der Container-Isolation.

  • Bereitstellung von Host-Geräten in System-Containern mit entsprechenden Berechtigungen.

Kontakt

Slack: Sysbox-Slack-Workspace

E-Mail: [email protected]

Wir sind von Montag bis Freitag, 9:00–17:00 Uhr Pacific Time erreichbar.

Danke

Wir danken Ihnen sehr für die Nutzung und/oder das Mitwirken an Sysbox. Wir hoffen, dass Sie es interessant finden und dass es Ihnen hilft, Container auf neue und leistungsfähigere Weise zu nutzen.

Tool herunterladen