Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
gvisor — Isola containers em sandbox por meio de um kernel de aplicação em userspace que intercepta chamadas de sistema, limita o acesso ao kernel do host e integra-se ao Docker/Kubernetes por meio de um runtime OCI. | Kitploit
Ferramentas/GitHubGitHub/google/gvisor
Segurança de Infraestrutura em NuvemFerramentas DefensivasSegurança de ContêineresAnálise Dinâmica (Sandboxing)Virtualização para SegurançaSegurança na NuvemEscape de ContêinerTop em Escape de Contêiner nº11Top em Segurança de Contêineres nº16Top em Análise Dinâmica (Sandboxing) nº10
19.3k2.0k30há 1 diaRevisado pelo Kitploit
Top em Virtualização para Segurança nº13
GitHubgoogle/gvisor

gvisor

Isola containers em sandbox por meio de um kernel de aplicação em userspace que intercepta chamadas de sistema, limita o acesso ao kernel do host e integra-se ao Docker/Kubernetes por meio de um runtime OCI.

Ver RepositórioSite

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

gVisor

Build status Issue reviver CodeQL gVisor chat code search

O que é o gVisor?

O gVisor fornece uma forte camada de isolamento entre os aplicativos em execução e o sistema operacional host. Ele é um kernel de aplicação que implementa uma interface semelhante à do Linux. Ao contrário do Linux, ele é escrito em uma linguagem com segurança de memória (Go) e executa no espaço do usuário.

O gVisor inclui um runtime da Open Container Initiative (OCI) chamado runsc que facilita o trabalho com ferramentas de contêiner existentes. O runtime runsc integra-se ao Docker e ao Kubernetes, tornando simples executar contêineres em sandbox.

O que não é o gVisor?

  • O gVisor não é um filtro de syscalls (ex.: seccomp-bpf), nem um wrapper sobre primitivas de isolamento do Linux (ex.: firejail, AppArmor, etc.).
  • O gVisor também não é uma VM no sentido comum do termo (ex.: VirtualBox, QEMU).

O gVisor adota uma terceira abordagem distinta, fornecendo muitos dos benefícios de segurança das VMs, mantendo ao mesmo tempo o menor consumo de recursos, a inicialização rápida e a flexibilidade de aplicativos comuns do espaço do usuário.

Por que o gVisor existe?

Contêineres não são uma sandbox. Embora os contêineres tenham revolucionado a forma como desenvolvemos, empacotamos e implantamos aplicativos, usá-los para executar código não confiável ou potencialmente malicioso sem isolamento adicional não é uma boa ideia. Embora o uso de um único kernel compartilhado permita ganhos de eficiência e desempenho, isso também significa que a fuga de contêiner é possível com uma única vulnerabilidade.

O gVisor é um kernel de aplicação para contêineres. Ele limita a superfície do kernel do host acessível ao aplicativo, ao mesmo tempo em que dá ao aplicativo acesso a todos os recursos que ele espera. Diferentemente da maioria dos kernels, o gVisor não assume nem exige um conjunto fixo de recursos físicos; em vez disso, ele aproveita a funcionalidade existente do kernel do host e executa como um processo normal. Em outras palavras, o gVisor implementa o Linux por meio do Linux.

O gVisor não deve ser confundido com tecnologias e ferramentas para endurecer contêineres contra ameaças externas, fornecer verificações adicionais de integridade ou limitar o escopo de acesso de um serviço. Deve-se sempre ter cuidado com quais dados são disponibilizados para um contêiner.

Documentação

A documentação do usuário e a arquitetura técnica, incluindo guias de início rápido, podem ser encontradas em gvisor.dev.

Instalação a partir do código-fonte

O gVisor é compilado para x86_64 e ARM64. Outras arquiteturas podem ficar disponíveis no futuro.

Para os fins destas instruções, o bazel e outras dependências de build são encapsulados em um contêiner de build. É possível usar o bazel diretamente ou digitar make help para os alvos padrão.

Requisitos

Certifique-se de que as seguintes dependências estejam instaladas:

  • Linux 5.6+
  • Versão 17.09.0 ou superior do Docker

Compilação

Compile um tarball de release contendo o runsc, o shim do containerd containerd-shim-runsc-v1 e alguns binários sidecar que o runsc espera encontrar em um diretório gvisor-bin/ ao lado dele mesmo e, em seguida, extraia-o para /usr/local/bin:

root@kitploit:~
make release-tarball DESTINATION=bin/
sudo tar -C /usr/local/bin -xf bin/gvisor.tar.bz2

Para compilar bibliotecas ou binários específicos, você pode especificar o alvo:

root@kitploit:~
make build TARGETS="//pkg/tcpip:tcpip"

Compilando diretamente com o Bazel (sem Docker)

Não é recomendado usar o Bazel diretamente devido à sobrecarga extra, mas, para começar:

  • Consulte o dockerfile de build para obter a lista canônica das dependências necessárias.
  • Instale e use o bazelisk. Caso contrário, certifique-se de que a sua versão do bazel corresponda à listada no arquivo .bazelversion.

Após configurar as dependências, o uso do Bazel é semelhante ao do Makefile:

root@kitploit:~
bazel build -c opt //debian:gvisor-release-tar

Testes

Para executar as suítes de teste padrão, você pode usar:

root@kitploit:~
make unit-tests
make tests

Para executar testes específicos, você pode especificar o alvo:

root@kitploit:~
# Makefile
make test TARGETS="//runsc:version_test"
# Bazel
bazel test //runsc:version_test

Mac OS

Alguns pacotes suportam a execução de testes diretamente no macOS. No momento em que este texto foi escrito, o gVisor requer o bazel 8, que pode ser instalado via homebrew:

root@kitploit:~
brew install bazel@8

# You can then run the tests, e.g.:
$(brew --prefix bazel@8)/bin/bazel test --macos_sdk_version=$(xcrun --show-sdk-version) -- //tools/nogo/... //tools/check{aligned,const,escape,linkname,locks,unsafe}/...

Usando go get

Este projeto usa o bazel para compilar e gerenciar dependências. Um branch go sintético, compatível com as ferramentas Go padrão, é mantido por conveniência. Isso é útil para que pacotes e bibliotecas externos que dependem de subpacotes do gVisor (ex.: rede no espaço do usuário via Netstack) importem código Go do gVisor em seus projetos Go.

Selecione este branch explicitamente com a query de branch go. @latest resolve o master, que requer o Bazel e não é compatível com as ferramentas Go padrão:

root@kitploit:~
go get gvisor.dev/gvisor/pkg/tcpip/transport/tcp@go

NOTA: builds do runsc a partir deste branch não são suportados. O gVisor e o runsc exigem vários binários (alguns dos quais nem sequer são escritos em Go) para funcionar. O branch go é suportado em regime de melhor esforço, e o desenvolvimento direto neste branch não é suportado. O desenvolvimento deve ocorrer no branch master, que é então refletido no branch go.

Comunidade e Governança

Consulte GOVERNANCE.md para obter informações sobre a governança do projeto.

A lista de e-mails gvisor-users e a lista de e-mails gvisor-dev são bons pontos de partida para perguntas e discussões.

Política de Segurança

Consulte SECURITY.md.

Contribuição

Consulte Contributing.md.

Baixar ferramenta