lansarea proiectului , care permite formarea sistemelor de operare ale unei singure aplicații, în care aplicația este livrată ca un „unikernel” autosuficient, capabil să ruleze fără utilizarea sistemelor de operare, a unui nucleu OS separat și a vreunei straturi intermediare. Pentru dezvoltarea aplicațiilor se folosește limbajul OCaml. Codul proiectului este sub o licență liberă ISC.
Toată funcționalitatea de bază specifică sistemului de operare este implementată sub forma unei biblioteci, atașate aplicației. Aplicația poate fi dezvoltată pe orice sistem de operare, după care este compilată într-un nucleu specializat (conceptul ), care poate fi rulat direct pe hypervisoare Xen, KVM, BHyve și VMM (OpenBSD), pe platforme mobile, sub forma unui proces într-un mediu compatibil POSIX sau în medii cloud Amazon Elastic Compute Cloud și Google Compute Engine.
Mediul generat nu conține nimic în plus și interacționează direct cu hypervisorul fără drivere și straturi sistemice, ceea ce permite reducerea semnificativă a costurilor indirecte și creșterea securității. Lucrul cu MirageOS constă în trei etape: pregătirea configurației cu definirea pachetelor OPAM utilizate în mediu , construirea mediului și rularea acestuia. Runtime-ul pentru asigurarea funcționării pe Xen se bazează pe un nucleu restrâns , iar pentru alte hypervisoare și sisteme bazate pe nucleu .
Deși aplicațiile și bibliotecile sunt formate în limbajul de nivel înalt OCaml, mediile finale demonstrează o performanță destul de bună și o dimensiune minimă (de exemplu, un server DNS ocupă doar 200 KB). Este de asemenea simplificat întreținerea mediilor, deoarece la necesitatea de a actualiza programul sau de a modifica configurația, este suficient să se creeze și să se ruleze un nou mediu. Sunt suportate în limbajul OCaml pentru a efectua operațiuni de rețea (DNS, SSH, OpenFlow, HTTP, XMPP etc.), pentru a lucra cu stocări și pentru a asigura procesarea paralelă a datelor.
Principalele modificări din noua lansare se referă la sprijinul pentru noile funcționalități oferite în instrumentarul (mediu sandbox pentru rularea unikernel):
- S-a adăugat posibilitatea de a rula unikernel MirageOS într-un mediu izolat („proces sandboxed tender“), furnizat de unelte . Când se utilizează backendul spt, nucleele MirageOS rulează în procese utilizator Linux, la care se aplică o izolare minimă bazată pe seccomp-BPF;
- Suport implementat de la proiectul Solo5, care permite definirea mai multor adaptoare de rețea și dispozitive de stocare atașate la unikernel, cu izolare bazată pe backendurile hvt, spt și muen (utilizarea pentru backendurile genode și virtio este momentan limitată la un singur dispozitiv);
- Securitatea backendurilor bazate pe Solo5 (hvt, spt) a fost întărită, de exemplu, prin asigurarea construirii în modul SSP (Stack Smashing Protection).
Sursa: opennet.ro
