产品派
返回

微软发布LiteBox库操作系统v0.1

开源IT之家2026/10/8 11:54:33
AI 导读

微软于当地时间 10 月 7 日推出开源沙箱库操作系统 LiteBox 的首个标记版本 v0.1。此次发布说明内容较少,微软表示未来版本会补充更完整的变更日志。

LiteBox 是一套用 Rust 构建、面向安全隔离场景的 Library OS。它试图通过减少应用与宿主系统之间暴露的接口,降低潜在攻击面。目前项目仍在持续迭代,并不属于稳定成熟阶段。

LiteBox 最早在 2026 年 2 月公开。微软将其设计为适用于沙箱环境的库操作系统,结合 Linux 虚拟化安全能力和 Rust 的语言特性,为应用提供隔离运行空间。其目标包括在 Linux 上沙箱化运行 Linux 应用、在 Windows 上执行未修改的 Linux 程序,以及支持 AMD SEV-SNP、OP-TEE 和微软 Linux 虚拟化安全机制等环境。

与传统虚拟机需要完整内核、容器共享宿主内核不同,LiteBox 采用库操作系统架构,只向底层平台暴露尽量少的接口。其接口设计分为“北向”和“南向”:北向提供类似 nix、rustix 风格的 POSIX 系统调用;南向负责连接 Linux、Windows 或专用硬件等宿主环境。这种拆分使其既可在内核态运行,也可在用户态运行。

项目页面列出的典型使用方式包括:在 Windows 上运行未经修改的 Linux 程序、在 Linux 上对 Linux 应用进行沙箱化、在 AMD SEV-SNP 环境中运行程序、在 Linux 上运行 OP-TEE 程序,以及部署在 LVBS 上。不过,目前 Windows 运行器只支持 x86-64 架构,尚未覆盖 Windows on Arm。

微软将 LiteBox 视为适合机密计算的项目之一。它可在支持 AMD SEV-SNP 的硬件上运行,让工作负载处于受保护的加密内存区域内执行,同时也支持与 OP-TEE 集成。

LiteBox 与 Google gVisor、亚马逊 Firecracker 的路线有所不同:gVisor 主要在用户空间拦截系统调用,Firecracker 依赖轻量级虚拟机,而 LiteBox 希望通过库操作系统模型从架构层面降低开销。但目前微软尚未公布具体性能基准,也没有说明未来是否会将其整合进 Azure 或 Windows Subsystem for Linux。项目方提醒,LiteBox 仍处于活跃开发期,API 和接口可能变化,追求长期稳定性的用户应等待稳定版本,或为后续适配更新预留准备。

微软Rust沙箱机密计算

本文基于公开渠道信息整理,内容可能存在不准确或遗漏之处,不代表本站立场,如内容涉及侵权或错误,请联系我们处理。

阅读原文