2026年9月22日,一名开发者在 Hacker News 的 Show HN 板块发布开源工具 Drop,一个不需要 root 权限的 Linux 沙箱,可借助 Linux 命名空间对其中运行的程序实施强制隔离,并可选用 gVisor 用户态内核。据该页面显示,帖子发布时获得19个积分和2条评论,作者称这是他第三次提交该项目,前两次都未引起注意,此后他为项目补充了 gVisor 支持并建立了项目网站。

作者在帖中说明了他做这个工具的原因:他一直对用主用户账号安装和运行第三方程序感到不安,一个被攻破的依赖就足以导致整个系统失陷;更糟的是,因为他本人也从自己的电脑上发布软件,一个被攻破的依赖可能连带影响其软件的所有用户。

他同时说明了为什么不直接使用容器和虚拟机。二者是解决办法之一,但在本地工作中常常拖累效率:把一台机器配置到具备工作所需的全部工具和配置需要投入精力,而容器或虚拟机会把这些工具剥离干净。这种做法适合以可复现、依赖最小为目标的生产部署,却会妨碍高效的本地工作。

Drop 不限定编程语言,工作流受 Python 的 virtualenv 启发。作者指出,virtualenv 的环境隔离只是一种约定,前提是所安装的依赖“守规矩”;Drop 的隔离则是被强制执行的。每个 Drop 环境都有一个可写、易于丢弃的独立 home 目录,原 home 中只有选定的配置文件和目录会被挂载进来,且大多为只读。

按作者描述,Drop 使用 user、mount、network、PID、IPC 和 cgroup 等 Linux 命名空间实现隔离,运行不需要 root 权限;作为可选项,它还能使用 gVisor 用户态内核,为攻击者利用宿主内核漏洞逃出沙箱增加一层防护。

作者表示不想让介绍帖写得太长,欢迎在评论区提问,他会给出更多技术细节。