Lansman kernel Asterinas 0.18 la, ekri nan Rust epi konpatib ak Linux

Pwojè Asterinas la pibliye vèsyon 0.18 la, yon nwayo ki ekri nan Rust epi ki fèt pou itilize nan sistèm operasyon jeneral. Nwayo a bay yon ABI (Application Binary Interface) konpatib ak nwayo a. Linux epi yo ka itilize li pito. Distribisyon Asterinas NixOS la, ki konbine nwayo Asterinas la ak anviwònman sistèm NixOS la, ap devlope an paralèl. Kòd pwojè a distribye anba MPL (Mozilla Public License).

Kounye a, gen anviwon 240 apèl sistèm ki aplike nan nwayo a. LinuxDistribisyon Asterinas NixOS la verifye pou l fonksyone sou nwayo Asterinas la ak plis pase 100 pakè NixOS. Pakè ki sipòte yo enkli: Xfce, Firefox, bash, systemd, Podman, QEMU, rsync, Apache httpd, nginx, SQLite, Redis, Clang, GCC, Go, Lua, Node.js, OpenJDK, Perl, PHP, Python, Ruby, Rust, Git, FFmpeg, PyTorch, TensorFlow, Ollama, ak Codex.

Kernel la bay sipò konplè pou achitekti x86-64 la, sipò pasyèl pou RISC-V 64 ak x86-64 ak izolasyon ki baze sou Intel TDX, ansanm ak sipò inisyal pou achitekti LoongArch 64 la. Domèn aplikasyon priyoritè yo enkli sistèm ki baze sou Linux ABI yo, men yo mande yon pi gwo nivo sekirite. Pa egzanp, yo pwopoze Asterinas pou itilize nan kreye yon anviwònman sistèm ki an sekirite. machin vityèl, pou izolasyon ki yo itilize teknoloji tankou ARM CCA, AMD SEV ak Intel TDX, osi byen ke sou bò sistèm lame a, ki asire lansman kontenè yo.

Pou diminye chans pou gen erè memwa, prensipal sous vilnerabilite ki pi danjere yo, Asterinas itilize langaj Rust la ak yon itilizasyon limite blòk ki pa an sekirite. Yo konstwi nwayo a lè l sèvi avèk achitekti framekernel la, ki eseye konbine kapasite izolasyon mikronwayo yo ak efikasite nwayo monolitik yo.

Konpozan nwayo Asterinas yo sitiye nan yon espas adrès pataje, epi sekirite a reyalize atravè separasyon lojik kòd an sekirite ak kòd ki ta ka potansyèlman vilnerab. Nwayo a divize an de pati, tou de ekri nan Rust: OS Framework ak OS Services. OS Services entèdi itilizasyon blòk ki pa an sekirite, epi tout operasyon ki ba nivo ki mande ekzekisyon kòd nan blòk ki pa an sekirite yo deplase nan OS Framework la epi yo aksesib sèlman atravè yon API ki wo nivo. Tout apèl sistèm, sistèm fichye, ak chofè yo aplike nan nivo OS Services la epi yo pa ka gen ladan blòk ki pa an sekirite.

Pou devlope sèvis sistèm ak modil nwayo a, yo bay OSDK (Operating System Development Kit), ki bay zouti cargo-osdk pou kreye, konstwi, teste epi egzekite konpozan sistèm operasyon yo. Devlopè yo kapab itilize tou seri OSTD (Operating System Standard Library) la, ki gen ladan yon edisyon bibliyotèk estanda Rust yo (crate std) adapte pou itilize nan konpozan sistèm operasyon yo.

Pami chanjman ki fèt nan vèsyon 0.18:

  • Kòm yon pati nan travay pou asire ke Asterinas fonksyone kòm yon sistèm envite nan kontenè Kata Containers ak Confidential Containers VM yo, yo te aplike sipò pou espas non IPC ak cgroup, nsfs (/proc/[pid]/ns), cgroups, virtio-fs (pou jwenn aksè nan yon sistèm fichye pataje ak sistèm lame a), virtio-rng (/dev/hwrng pou entropi pou dèlko nimewo pseudo-aleatwa a), ak vsock (pou kominikasyon ant sistèm lame a ak sistèm envite a).
  • Mwen aplike kapasite apèl sistèm ptrace la ak debogaj nan espas itilizatè a lè l sèvi avèk GDB ak strace.
  • Yo pwopoze yon nouvo aplikasyon sistèm fichye ext2 a, epi yo ajoute yon chofè NVMe. Yo ajoute yon mekanis Dentry (Directory Entry) nan VFS la, epi yo reamenaje aplikasyon kach paj la.
  • Distribisyon Asterinas NixOS la gen kapasite pou l egzekite Codex, QEMU, ak Firefox.
  • Te ajoute apèl sistèm pidfd_getfd, pidfd_send_signal, pivot_root.
  • Inisyal ajoute Sipò IPv6.
  • Yo mete an plas yon sistèm kapasite pou delege operasyon privilejye endividyèl yo.
  • Te ajoute premye aplikasyon kad LSM lan (Linux Modil Sekirite).

Sous: opennet.ru

Achte hosting serye pou sit ki gen pwoteksyon DDoS, sèvè VPS VDS 🔥 Achte yon hébergement sit entènèt serye ak pwoteksyon DDoS, sèvè VPS VDS | ProHoster