Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
gvisor — 通过用户空间应用内核将容器沙箱化,该内核拦截系统调用、限制宿主机内核访问,并通过 OCI 运行时与 Docker/Kubernetes 集成。 | Kitploit
工具/GitHubGitHub/google/gvisor
云基础设施安全防御工具容器安全动态分析 (沙盒)安全虚拟化云安全容器逃逸容器逃逸 分类第 11 名容器安全 分类第 16 名动态分析 (沙盒) 分类第 10 名
19.5k2.0k7118小时31分前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
安全虚拟化 分类第 13 名
GitHubgoogle/gvisor

gvisor

通过用户空间应用内核将容器沙箱化,该内核拦截系统调用、限制宿主机内核访问,并通过 OCI 运行时与 Docker/Kubernetes 集成。

查看仓库网站

gVisor

Build status Issue reviver CodeQL code search

什么是 gVisor?

gVisor 在运行中的应用程序与宿主操作系统之间提供了一层强大的隔离。它是一个实现了类 Linux 接口的应用内核。与 Linux 不同,它使用内存安全语言(Go)编写,并运行在用户空间。

gVisor 包含一个名为 runsc 的开放容器倡议(OCI)运行时,使其能够轻松与现有的容器工具配合使用。runsc 运行时与 Docker 和 Kubernetes 集成,使得运行沙箱容器变得简单。

gVisor 不是什么?

  • gVisor 不是系统调用过滤器(例如 seccomp-bpf),也不是对 Linux 隔离原语(例如 firejail、AppArmor 等)的封装。
  • gVisor 也不是日常意义上的虚拟机(例如 VirtualBox、QEMU)。

gVisor 采取了独特的第三种方法,在提供虚拟机的许多安全优势的同时,保持了较低的资源占用、快速启动以及常规用户空间应用程序的灵活性。

为什么会有 gVisor?

容器并不是沙箱。尽管容器彻底改变了我们开发、打包和部署应用程序的方式,但在没有额外隔离的情况下使用它们来运行不受信任或可能恶意的代码并不是一个好主意。虽然使用单一共享内核可以带来效率和性能上的提升,但这也意味着仅凭一个漏洞就可能实现容器逃逸。

gVisor 是面向容器的应用内核。它限制了应用程序可访问的宿主内核表面,同时仍然让应用程序能够访问它所期望的所有功能。与大多数内核不同,gVisor 不假设也不要求固定的物理资源集合;相反,它利用现有的宿主内核功能,并作为普通进程运行。换句话说,gVisor 通过 Linux 的方式来实现 Linux。

不应将 gVisor 与那些用于加固容器以抵御外部威胁、提供额外完整性检查或限制服务访问范围的技术和工具相混淆。人们应始终谨慎对待向容器提供哪些数据。

文档

用户文档和技术架构,包括快速入门指南,可在 gvisor.dev 找到。

从源码安装

gVisor 可在 x86_64 和 ARM64 上构建。其他架构可能在未来支持。

就这些说明而言,bazel 和其他构建依赖项被封装在一个构建容器中。也可以直接使用 bazel,或输入 make help 查看标准目标。

要求

确保已安装以下依赖项:

  • Linux 5.6+
  • Docker 17.09.0 或更高版本

构建

构建一个发布 tarball,其中包含 runsc、containerd-shim-runsc-v1 containerd shim,以及 runsc 期望在自身旁边 gvisor-bin/ 目录中找到的几个 sidecar 二进制文件,然后将其解压到 /usr/local/bin:

make release-tarball DESTINATION=bin/
sudo tar -C /usr/local/bin -xf bin/gvisor.tar.bz2

要构建特定的库或二进制文件,可以指定目标:

make build TARGETS="//pkg/tcpip:tcpip"

直接使用 Bazel 构建(不使用 Docker)

由于额外的开销,不建议直接使用 Bazel,但为了入门:

  • 查看构建 dockerfile 以获取所需依赖项的规范列表。
  • 安装并使用 bazelisk。否则,请确保你的 bazel 版本与 .bazelversion 文件中列出的版本一致。

设置好依赖项后,使用 Bazel 与使用 Makefile 类似:

bazel build -c opt //debian:gvisor-release-tar-bz2

测试

要运行标准测试套件,可以使用:

make unit-tests
make tests

要运行特定测试,可以指定目标:

# Makefile
make test TARGETS="//runsc:version_test"
# Bazel
bazel test //runsc:version_test

Mac OS

某些包支持直接在 macOS 上运行测试。在撰写本文时,gVisor 需要 bazel 8,你可以通过 homebrew 安装:

brew install bazel@8

# You can then run the tests, e.g.:
$(brew --prefix bazel@8)/bin/bazel test --macos_sdk_version=$(xcrun --show-sdk-version) -- //tools/nogo/... //tools/check{aligned,const,escape,linkname,locks,unsafe}/...

使用 go get

本项目使用 bazel 来构建和管理依赖项。为了方便,维护了一个合成的 go 分支,它与标准 go 工具兼容。这对于依赖 gVisor 子包(例如通过 Netstack 的用户空间网络)的外部包和库来说很有用,可以将 gVisor Go 代码导入到它们的 Go 项目中。

使用 go 分支查询显式选择此分支。@latest 会解析到 master,它需要 Bazel,并且与标准 Go 工具不兼容:

go get gvisor.dev/gvisor/pkg/tcpip/transport/tcp@go

注意:不支持从此分支构建 runsc。gVisor 和 runsc 需要多个二进制文件(其中一些甚至不是用 Go 编写的)才能运行。go 分支以尽力而为的方式提供支持,不支持在此分支上直接进行开发。开发应在 master 分支上进行,然后将其反映到 go 分支中。

社区与治理

有关项目治理信息,请参阅 GOVERNANCE.md。

有关已知生产用户和采用者的列表,请参阅 ADOPTERS.md。

gvisor-users 邮件列表和 gvisor-dev 邮件列表是提问和讨论的良好起点。

安全策略

请参阅 SECURITY.md。

贡献

请参阅 Contributing.md。

下载工具