Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
gvisor — Isola containers em sandbox por meio de um kernel de aplicação em userspace que intercepta chamadas de sistema, limita o acesso ao kernel do host e integra-se ao Docker/Kubernetes por meio de um runtime OCI. | Kitploit
Ferramentas/GitHubGitHub/google/gvisor
Segurança de Infraestrutura em NuvemFerramentas DefensivasSegurança de ContêineresVirtualização para SegurançaSegurança na Nuvem
GitHubgoogle/gvisor

gvisor

Isola containers em sandbox por meio de um kernel de aplicação em userspace que intercepta chamadas de sistema, limita o acesso ao kernel do host e integra-se ao Docker/Kubernetes por meio de um runtime OCI.

Ver Repositório
19.1k1.9khá 1 diaRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

gVisor

Build status Issue reviver CodeQL gVisor chat code search

O que é o gVisor?

O gVisor fornece uma forte camada de isolamento entre os aplicativos em execução e o sistema operacional host. Ele é um kernel de aplicação que implementa uma interface semelhante à do Linux. Ao contrário do Linux, ele é escrito em uma linguagem com segurança de memória (Go) e executa no espaço do usuário.

O gVisor inclui um runtime da Open Container Initiative (OCI) chamado runsc que facilita o trabalho com ferramentas de contêiner existentes. O runtime runsc integra-se ao Docker e ao Kubernetes, tornando simples executar contêineres em sandbox.

O que não é o gVisor?

  • O gVisor não é um filtro de syscalls (ex.: seccomp-bpf), nem um wrapper sobre primitivas de isolamento do Linux (ex.: firejail, AppArmor, etc.).
  • O gVisor também não é uma VM no sentido comum do termo (ex.: VirtualBox, QEMU).

O gVisor adota uma terceira abordagem distinta, fornecendo muitos dos benefícios de segurança das VMs, mantendo ao mesmo tempo o menor consumo de recursos, a inicialização rápida e a flexibilidade de aplicativos comuns do espaço do usuário.

Por que o gVisor existe?

Contêineres não são uma sandbox. Embora os contêineres tenham revolucionado a forma como desenvolvemos, empacotamos e implantamos aplicativos, usá-los para executar código não confiável ou potencialmente malicioso sem isolamento adicional não é uma boa ideia. Embora o uso de um único kernel compartilhado permita ganhos de eficiência e desempenho, isso também significa que a fuga de contêiner é possível com uma única vulnerabilidade.

O gVisor é um kernel de aplicação para contêineres. Ele limita a superfície do kernel do host acessível ao aplicativo, ao mesmo tempo em que dá ao aplicativo acesso a todos os recursos que ele espera. Diferentemente da maioria dos kernels, o gVisor não assume nem exige um conjunto fixo de recursos físicos; em vez disso, ele aproveita a funcionalidade existente do kernel do host e executa como um processo normal. Em outras palavras, o gVisor implementa o Linux por meio do Linux.

O gVisor não deve ser confundido com tecnologias e ferramentas para endurecer contêineres contra ameaças externas, fornecer verificações adicionais de integridade ou limitar o escopo de acesso de um serviço. Deve-se sempre ter cuidado com quais dados são disponibilizados para um contêiner.

Documentação

A documentação do usuário e a arquitetura técnica, incluindo guias de início rápido, podem ser encontradas em gvisor.dev.

Instalação a partir do código-fonte

O gVisor é compilado para x86_64 e ARM64. Outras arquiteturas podem ficar disponíveis no futuro.

Para os fins destas instruções, o bazel e outras dependências de build são encapsulados em um contêiner de build. É possível usar o bazel diretamente ou digitar make help para os alvos padrão.

Requisitos

Certifique-se de que as seguintes dependências estejam instaladas:

  • Linux 5.6+
  • Versão 17.09.0 ou superior do Docker

Compilação

Compile um tarball de release contendo o runsc, o shim do containerd containerd-shim-runsc-v1 e alguns binários sidecar que o runsc espera encontrar em um diretório gvisor-bin/ ao lado dele mesmo e, em seguida, extraia-o para /usr/local/bin:

root@kitploit:~
make release-tarball DESTINATION=bin/
sudo tar -C /usr/local/bin -xf bin/gvisor.tar.bz2

Para compilar bibliotecas ou binários específicos, você pode especificar o alvo:

root@kitploit:~
make build TARGETS="//pkg/tcpip:tcpip"

Compilando diretamente com o Bazel (sem Docker)

Não é recomendado usar o Bazel diretamente devido à sobrecarga extra, mas, para começar:

  • Consulte o dockerfile de build para obter a lista canônica das dependências necessárias.
  • Instale e use o bazelisk. Caso contrário, certifique-se de que a sua versão do bazel corresponda à listada no arquivo .bazelversion.

Após configurar as dependências, o uso do Bazel é semelhante ao do Makefile:

root@kitploit:~
bazel build -c opt //debian:gvisor-release-tar

Testes

Para executar as suítes de teste padrão, você pode usar:

root@kitploit:~
make unit-tests
make tests

Para executar testes específicos, você pode especificar o alvo:

root@kitploit:~
# Makefile
make test TARGETS="//runsc:version_test"
# Bazel
bazel test //runsc:version_test

Mac OS

Alguns pacotes suportam a execução de testes diretamente no macOS. No momento em que este texto foi escrito, o gVisor requer o bazel 8, que pode ser instalado via homebrew:

root@kitploit:~
brew install bazel@8

# You can then run the tests, e.g.:
$(brew --prefix bazel@8)/bin/bazel test --macos_sdk_version=$(xcrun --show-sdk-version) -- //tools/nogo/... //tools/check{aligned,const,escape,linkname,locks,unsafe}/...

Usando go get

Este projeto usa o bazel para compilar e gerenciar dependências. Um branch go sintético, compatível com as ferramentas Go padrão, é mantido por conveniência. Isso é útil para que pacotes e bibliotecas externos que dependem de subpacotes do gVisor (ex.: rede no espaço do usuário via Netstack) importem código Go do gVisor em seus projetos Go.

Selecione este branch explicitamente com a query de branch go. @latest resolve o master, que requer o Bazel e não é compatível com as ferramentas Go padrão:

root@kitploit:~
go get gvisor.dev/gvisor/pkg/tcpip/transport/tcp@go

NOTA: builds do runsc a partir deste branch não são suportados. O gVisor e o runsc exigem vários binários (alguns dos quais nem sequer são escritos em Go) para funcionar. O branch go é suportado em regime de melhor esforço, e o desenvolvimento direto neste branch não é suportado. O desenvolvimento deve ocorrer no branch master, que é então refletido no branch go.

Comunidade e Governança

Consulte GOVERNANCE.md para obter informações sobre a governança do projeto.

A lista de e-mails gvisor-users e a lista de e-mails gvisor-dev são bons pontos de partida para perguntas e discussões.

Política de Segurança

Consulte SECURITY.md.

Contribuição

Consulte Contributing.md.

Baixar ferramenta