Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
sysbox — VM처럼 Systemd, Docker, Kubernetes와 같은 워크로드를 루트리스 컨테이너에서 실행할 수 있게 해주는 오픈소스 차세대 "runc" | Kitploit
도구/GitHubGitHub/nestybox/sysbox
Cloud Infrastructure SecurityContainer SecuritySecurity VirtualizationDevSecOps
GitHubnestybox/sysbox

sysbox

VM처럼 Systemd, Docker, Kubernetes와 같은 워크로드를 루트리스 컨테이너에서 실행할 수 있게 해주는 오픈소스 차세대 "runc"

저장소 보기
3.8k2267일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

sysbox

GitHub license build status

소개

Sysbox는 원래 Nestybox가 개발한(2022년 5월 Docker에 인수) 오픈소스 무료 컨테이너 런타임(특수화된 "runc")으로, 두 가지 핵심 방식으로 컨테이너를 향상시킵니다:

  • 컨테이너 격리 강화:

    • 모든 컨테이너에서 Linux 사용자 네임스페이스 사용 (즉, 컨테이너의 root 사용자는 호스트에서 권한이 없음).

    • 컨테이너 내부의 procfs 및 sysfs 일부를 가상화.

    • 컨테이너 내부의 호스트 정보 숨김.

    • 컨테이너의 초기 마운트를 잠그는 기능 등.

  • 컨테이너가 VM과 동일한 워크로드를 실행할 수 있게 함:

    • Sysbox를 사용하면 컨테이너는 systemd, Docker, Kubernetes, K3s, buildx(멀티 아키텍처 빌드 포함), 레거시 앱, 멀티 아키텍처 앱 등을 더욱 원활하고 안전하게 실행할 수 있습니다.

    • 이 소프트웨어는 Sysbox 컨테이너 내에서 수정 없이 실행될 수 있으며 특수 버전(예: rootless 변형)을 사용할 필요가 없습니다.

    • 특권(privileged) 컨테이너, 복잡한 이미지, 까다로운 엔트리포인트, 특수 볼륨 마운트 등이 필요 없습니다.

이를 **"컨테이너 슈퍼차저"**라고 생각하면 됩니다: 기존 컨테이너 관리자/오케스트레이터(예: Docker, Kubernetes 등)가 강화된 격리를 갖추고 VM에서 실행되는 거의 모든 워크로드를 실행할 수 있는 컨테이너를 배포할 수 있게 해줍니다.

Sysbox는 고급 OS 가상화 기술을 사용하여 컨테이너를 가능한 한 VM과 유사한 환경으로 만들어 이 작업을 수행합니다.

Kata 및 KubeVirt와 같은 대체 런타임과 달리 VM을 사용하지 않습니다. 이로 인해 (특히 클라우드 환경에서 중첩 가상화를 피할 수 있어) 사용이 더 쉬워지지만, VM 기반 런타임과 같은 수준의 격리를 제공하지는 않습니다. 비교는 여기를 참조하세요.

Sysbox를 활용하기 위해 새로운 도구를 배우거나 기존 컨테이너 이미지/워크플로우를 수정할 필요가 없습니다. 설치하고 컨테이너 관리자/오케스트레이터가 이를 가리키게 하면 향상된 컨테이너를 배포할 수 있습니다.

Sysbox는 동일한 호스트에서 다른 컨테이너 런타임(예: 기본 OCI runc, Kata 등)과 함께 공존할 수 있습니다. 필요에 따라 각각으로 실행할 컨테이너 또는 파드를 쉽게 선택할 수 있습니다.

데모 비디오

  • "VM과 유사한" 컨테이너 (Docker + Sysbox)

  • Sysbox를 이용한 Rootless Kubernetes 파드

목차

  • 라이선스
  • Nestybox 및 Docker와의 관계
  • 동기
  • 작동 방식
  • 관련 기술과의 비교
  • 대상 사용자
  • Sysbox Enterprise Edition
  • Sysbox 기능
  • 시스템 컨테이너
  • 설치
  • Sysbox 사용하기
  • 문서
  • 성능
  • 내부 동작
  • 기여
  • 보안
  • 문제 해결 및 지원
  • 제거
  • 로드맵
  • 연락처
  • 감사 인사

라이선스

Sysbox는 Apache License 버전 2.0에 따라 라이선스가 부여된 무료 오픈소스 소프트웨어입니다. 자세한 내용은 LICENSE 파일을 참조하세요.

Nestybox 및 Docker와의 관계

Sysbox는 원래 Nestybox가 개발했습니다. Nestybox가 이제 Docker의 일부가 되었으므로, Docker는 Sysbox 프로젝트의 주요 후원자입니다.

그럼에도 불구하고 Sysbox는 커뮤니티 오픈소스 프로젝트이며 Docker의 공식 지원을 받지 않습니다 (즉, Docker 구독에는 Sysbox 지원이 포함되지 않습니다). 지원은 이 Github 저장소 또는 Sysbox Slack Workspace를 통해 최선의 노력(best effort) 기준으로 제공됩니다.

우리는 Sysbox를 발전시키고 개선하는 데 커뮤니티의 참여를 권장하며, 이를 통해 활성화되는 사용 사례와 이점을 늘리는 것을 목표로 합니다. 외부 관리자와 기여자를 환영합니다.

동기

Sysbox는 다음과 같은 문제를 해결합니다:

  • 컨테이너화된 마이크로서비스의 격리 강화 (컨테이너의 root는 호스트의 권한 없는 사용자에 매핑됨).

  • 호스트 보안을 훼손하지 않으면서 컨테이너 내부에서 강력한 root 사용자를 활성화.

  • 안전하지 않은 특권 컨테이너나 호스트 Docker 소켓 마운트 없이 Docker-in-Docker(DinD) 또는 Kubernetes-in-Docker(KinD)를 가능하게 하여 CI/CD 파이프라인 보호.

  • 강력한 격리와 함께 systemd, Docker, IDE 등을 컨테이너 내부에서 실행할 수 있는 기능을 갖춘 개발, 로컬 테스트, 학습 등을 위한 "VM과 유사한" 환경으로 컨테이너 사용 가능.

  • 레거시 앱을 (덜 효율적인 VM 대신) 컨테이너 내부에서 실행.

  • VM을 더 쉽고, 빠르고, 효율적이며, 휴대성이 뛰어난 컨테이너 기반 대안으로 대체하고, 클라우드 환경에 쉽게 배포 가능.

  • 베어메탈 호스트를 VM 밀도의 2배로 분할하여 여러 격리된 컴퓨팅 환경으로 분할 (즉, 동일한 하드웨어에서 동일한 성능으로 VM보다 두 배 많은 VM과 유사한 컨테이너 배포).

  • 값비싼 중첩 가상화에 의존하지 않고 클라우드 인스턴스(예: EC2, GCP 등)를 여러 격리된 컴퓨팅 환경으로 분할.

작동 방식

sysbox

Sysbox는 Linux 호스트(베어메탈, VM, 온프레미스, 클라우드 등)에 쉽게 설치됩니다. 모든 주요 클라우드 기반 IaaS 및 Kubernetes 서비스(예: EC2, GCP, GKE, EKS, AKS, Rancher 등)에서 작동합니다.

설치가 완료되면 Sysbox는 내부적으로 작동합니다: Docker, Kubernetes 등을 사용하여 Sysbox로 컨테이너를 배포합니다.

예를 들어, 다음 간단한 Docker 명령은 Sysbox로 컨테이너를 생성합니다:

root@kitploit:~
$ docker run --runtime=sysbox-runc -it any_image

잘 격리된 컨테이너를 얻을 수 있으며, 일반적으로 VM에서 실행되는 시스템 수준 소프트웨어(예: systemd, Docker, Kubernetes 등)는 물론 마이크로서비스도 원활하게 실행할 수 있습니다.

Sysbox 사용 방법에 대한 자세한 내용은 여기를 참조하세요.

관련 기술과의 비교

sysbox

표시된 것처럼 Sysbox는 권한 없는 컨테이너가 systemd, Docker, Kubernetes 등의 시스템 수준 워크로드를 원활하게 실행할 수 있게 하면서, 컨테이너 격리, 성능, 효율성 및 휴대성 사이의 균형 잡힌 접근 방식을 제공합니다.

그리고 기존 인프라에 대한 최소한의 구성 변경만으로 이를 수행합니다: Sysbox를 설치하고 원하는 이미지를 사용하여 컨테이너 관리자/오케스트레이터가 이를 통해 컨테이너를 실행하도록 구성하기만 하면 됩니다.

Sysbox는 표준 컨테이너의 격리를 강화하고 많은 시나리오에서 안전하지 않은 특권 컨테이너의 필요성을 없애지만, VM 기반 대안이나 gVisor와 같은 사용자 공간 OS와 동일한 수준의 격리를 (아직) 제공하지는 않습니다. 따라서 최고 수준의 격리가 요구되는 시나리오에서는 KubeVirt와 같은 대안이 더 나을 수 있습니다(성능과 효율성이 낮아지고 복잡성과 비용이 높아지는 대가를 치르더라도).

자세한 내용은 이 블로그 게시물을 참조하세요.

대상 사용자

Sysbox 프로젝트는 시스템 컨테이너를 사용하여 실험, 발명, 학습 및 시스템 구축을 원하는 모든 사람을 대상으로 합니다. 최첨단 OS 가상화이며 기여를 환영합니다.

Sysbox Enterprise Edition [더 이상 사용되지 않음]

2022년 5월 Docker에 의한 인수 이전에 Nestybox는 향상된 버전의 Sysbox(예: 더 많은 보안, 더 많은 워크로드 및 공식 지원)로 Sysbox Enterprise를 제공했습니다.

그러나 인수 이후 Sysbox Enterprise는 더 이상 독립 실행형 제품으로 제공되지 않고 Docker Desktop에 통합되었습니다 (Docker Hardened Desktop 참조).

참고: Sysbox Enterprise가 더 이상 독립 실행형 제품으로 제공되지 않으므로 Docker는 일부 Sysbox Enterprise 기능을 Sysbox Community Edition에서 사용할 수 있도록 할 계획입니다. 기능은 추후 결정(TBD)되며 이에 대한 여러분의 피드백을 환영합니다.

Sysbox 기능

아래 표는 Sysbox 컨테이너 런타임의 주요 기능을 요약합니다.

또한 Sysbox Community Edition(즉, 이 저장소)과 이전에 제공되었던 Sysbox Enterprise Edition(현재는 더 이상 사용되지 않음) 간의 비교를 제공합니다.

sysbox

Sysbox 기능에 대한 자세한 내용은 여기에서 확인하세요.

질문이 있으면 이곳으로 연락하실 수 있습니다.

시스템 컨테이너

Sysbox가 배포하는 컨테이너를 시스템 컨테이너라고 부르며, 이는 일반 컨테이너처럼 마이크로서비스뿐만 아니라 Docker, Kubernetes, Systemd, 내부 컨테이너 등의 시스템 소프트웨어도 실행할 수 있다는 사실을 강조하기 위함입니다.

시스템 컨테이너에 대한 자세한 내용은 여기에서 확인하세요.

설치

호스트 요구 사항

Sysbox 호스트는 다음 요구 사항을 충족해야 합니다:

  • 지원되는 Linux 배포판 중 하나를 실행 중이고 지원되는 아키텍처(예: amd64, arm64)를 가진 머신이어야 합니다.

  • 최소 4개 CPU(예: 2코어, 2하이퍼스레드)와 4GB RAM을 권장합니다. 필수 요구 사항은 아니지만, 더 작은 구성에서는 Sysbox가 느려질 수 있습니다.

Sysbox 설치

설치 방법은 Sysbox가 설치될 환경에 따라 다릅니다:

  • Kubernetes 클러스터에 Sysbox를 설치하려면 sysbox-deploy-k8s daemonset을 사용하세요.

  • 그렇지 않으면 배포판용 Sysbox 패키지를 사용하세요.

  • 또는 배포판용 패키지가 아직 없거나 업스트림의 최신 변경 사항을 받고 싶다면 소스에서 Sysbox를 빌드하고 설치할 수 있습니다.

Sysbox 사용하기

Sysbox가 설치되면 컨테이너 관리자 또는 오케스트레이터(예: Docker 또는 Kubernetes)와 원하는 이미지를 사용하여 컨테이너를 생성합니다.

Docker 명령 예:

root@kitploit:~
$ docker run --runtime=sysbox-runc --rm -it --hostname my_cont registry.nestybox.com/nestybox/ubuntu-bionic-systemd-docker
root@my_cont:/#

Kubernetes 파드 사양 예:

root@kitploit:~
apiVersion: v1
kind: Pod
metadata:
  name: ubu-bio-systemd-docker
  annotations:
    io.kubernetes.cri-o.userns-mode: "auto:size=65536"
spec:
  runtimeClassName: sysbox-runc
  containers:
  - name: ubu-bio-systemd-docker
    image: registry.nestybox.com/nestybox/ubuntu-bionic-systemd-docker
    command: ["/sbin/init"]
  restartPolicy: Never

원하는 컨테이너 이미지를 선택할 수 있습니다. Sysbox는 이미지에 아무런 요구 사항을 두지 않습니다.

Nestybox는 Dockerhub 및 GitHub Container Registry 저장소에서 여러 참조 이미지를 제공합니다. 이들은 일반적으로 컨테이너 내부에 systemd, Docker, Kubernetes 등을 포함하는 이미지입니다. Dockerfile은 여기에 있습니다. 필요에 따라 자유롭게 사용하고 수정하세요.

문서

우리는 좋은 문서를 제공하기 위해 노력합니다. 문서는 Sysbox 프로젝트의 핵심 구성 요소입니다.

Sysbox를 시작하고 최대한 활용하는 데 도움이 되는 여러 문서가 있습니다.

  • Sysbox Distro Compatibility Doc

    • 배포판 호환성 요구 사항. Sysbox를 설치하기 전에 확인하세요.
  • Sysbox Quick Start Guide

    • Sysbox 사용에 대한 많은 예제를 제공합니다. 새 사용자는 여기에서 시작해야 합니다.
  • Sysbox User Guide

    • Sysbox 설치, 구성, 기능 및 설계에 대한 더 자세한 정보를 제공합니다.
  • Nestybox 블로그 사이트

    • 실제 문제를 해결하기 위해 Sysbox를 사용하는 방법에 대한 기사.

성능

Sysbox는 이 Nestybox 블로그 게시물에 설명된 대로 빠르고 효율적입니다.

Sysbox가 생성한 컨테이너의 성능은 OCI runc(Docker 및 Kubernetes의 기본 런타임)가 생성한 컨테이너와 유사합니다.

시스템 컨테이너 내부에 배포된 컨테이너도 뛰어난 성능을 보이지만, 네트워크 IO에는 약간의 오버헤드가 있습니다(내부 컨테이너에서 생성된 패킷이 시스템 컨테이너 내부의 추가 네트워크 인터페이스/브리지를 통과하기 때문에 예상되는 결과입니다).

이제 Sysbox를 사용하여 VM을 대체하는 시스템 컨테이너를 배포하면 성능 및 효율성 이점이 상당합니다: 동일한 서버에서 VM의 2배에 달하는 시스템 컨테이너를 배포하고 동일한 성능을 얻을 수 있으며, 메모리와 저장 공간 소비는 극히 일부에 불과합니다. 위에서 참조한 블로그 게시물에 이에 대한 자세한 내용이 있습니다.

내부 동작

Sysbox는 2019년 초에 훌륭한 OCI runc에서 포크되었으며, OCI runc 개발자들이 수행한 작업을 기반으로 합니다.

그럼에도 불구하고 Sysbox는 그 위에 상당한 기능을 추가합니다. Go로 작성되었으며 현재 sysbox-runc, sysbox-fs, sysbox-mgr의 세 가지 구성 요소로 구성되어 있습니다.

Sysbox는 Linux 커널의 많은 OS 가상화 기능을 사용하며, 사용자 공간에서 구현된 OS 가상화 기술로 이를 보완합니다. 여기에는 모든 Linux 네임스페이스(특히 user-namespace) 사용, procfs 및 sysfs의 부분 가상화, 선택적 syscall 트래핑 등이 포함됩니다.

Sysbox 설계에 대한 자세한 내용은 Sysbox 사용자 가이드에서 확인할 수 있습니다.

Sysbox는 하드웨어 가상화를 사용하지 않습니다

Sysbox가 생성하는 컨테이너는 어떤 면에서 가상 머신과 유사하지만(예: root로 실행하고, 여러 서비스를 실행하고, 내부에 Docker 및 K8s를 배포할 수 있음), Sysbox는 하드웨어 가상화를 사용하지 않습니다.

Sysbox는 애플리케이션과 시스템 수준 소프트웨어를 쉽고 안전하게 실행할 수 있는 컨테이너를 만들기 위한 순수 OS 가상화 기술입니다.

이를 통해 Sysbox가 생성하는 컨테이너는 빠르고 효율적이며 휴대성이 뛰어납니다(즉, 하이퍼바이저에 얽매이지 않습니다).

격리 측면에서 Sysbox 컨테이너는 일반 Docker 컨테이너보다 강력한 격리(Linux user-namespace와 경량 OS shim을 사용하기 때문에)를 제공하지만 VM보다는 약한 격리(컨테이너 간에 Linux 커널을 공유하기 때문에)를 제공한다고 말하는 것이 타당합니다.

기여

우리는 작은 문서 변경, 버그 수정 또는 기능 추가와 같은 Sysbox에 대한 기여를 환영합니다. 자세한 내용은 기여 지침 및 개발자 가이드를 참조하세요.

보안

Sysbox가 컨테이너를 어떻게 보호하는지에 대한 정보는 사용자 가이드의 보안 챕터를 참조하세요.

Sysbox 취약점을 노출할 수 있는 버그나 문제를 발견하면 [email protected]으로 이메일을 보내 신고해 주세요. 이 저장소에 보안 문제를 열지 마세요. 감사합니다!

또한, 최근 Linux 커널에서 일부 경우 Sysbox 컨테이너가 제공하는 강화된 격리를 줄이거나 무효화하는 몇 가지 취약점이 발견되었습니다. 다행히 모두 최신 Linux 커널에서 수정되었습니다. 자세한 내용은 Sysbox 사용자 가이드의 취약점 및 CVE 챕터를 참조하고, 추가 질문은 Sysbox Slack 채널로 문의하세요.

문제 해결 및 지원

지원은 현재 최선의 노력(best-effort) 기준으로 제공됩니다.

질문이나 의견이 있으시면 언제든지 환영합니다. slack 채널로 연락하거나 이 GitHub 저장소에 이슈를 등록할 수 있습니다.

Sysbox에서 문제를 발견하면 기존 이슈를 검색하세요. 문제를 설명하고 해결 방법을 제공할 수 있습니다.

또한 문제 해결 문서를 확인하세요.

제거

Sysbox를 제거하기 전에 Sysbox로 배포된 모든 컨테이너가 중지되고 제거되었는지 확인하세요.

제거 방법은 Sysbox를 설치하는 데 사용된 방법에 따라 다릅니다:

  • Kubernetes 클러스터에서 Sysbox를 제거하려면 이 지침을 따르세요.

  • 그렇지 않으면 Sysbox 패키지를 제거하려면 이 지침을 따르세요.

  • Sysbox를 소스에서 빌드하고 설치한 경우 이 지침을 따르세요.

로드맵

다음은 Sysbox 로드맵의 기능 목록입니다.

사용자들이 우리가 나아가고 있는 방향을 더 잘 이해하고 어떤 기능을 가장 좋아하는지(또는 가장 싫어하는지) 피드백을 줄 수 있도록 여기에 나열합니다.

다음은 짧은 목록입니다. Sysbox 이슈 트래커에는 더 많은 항목이 있습니다.

  • 더 많은 Linux 배포판 지원.

  • procfs 및 sysfs 가상화에 대한 추가 개선.

  • 컨테이너 격리에 대한 지속적인 개선.

  • 적절한 권한으로 시스템 컨테이너 내부에 호스트 장치 노출.

연락처

Slack: Sysbox Slack Workspace

Email: [email protected]

우리는 월요일부터 금요일까지 태평양 표준시 오전 9시부터 오후 5시까지 이용 가능합니다.

감사 인사

Sysbox를 사용하거나 기여해 주셔서 정말로 감사드립니다. 흥미롭게 느끼시고 컨테이너를 새롭고 더 강력한 방식으로 사용하는 데 도움이 되기를 바랍니다.

도구 다운로드