微软于当地时间10月7日正式发布其开源沙箱库操作系统LiteBox的首个标记版本v0.1。该项目最早于2026年2月公开,是一套基于Rust语言开发、面向安全场景的Library OS(库操作系统),通过缩减应用与宿主系统之间的接口来降低攻击面。目前该版本发布说明较为简略,微软表示将在后续版本中提供更详细的变更日志。
LiteBox的设计核心在于“北向”与“南向”接口的分离。北向接口提供基于nix和rustix风格的POSIX系统调用,供应用程序调用;南向接口则将LiteBox连接至宿主环境,宿主可以是Linux、Windows或专用硬件平台。这一架构使LiteBox能够在内核态和用户态两种模式下运行,并仅向底层平台暴露最小化的接口集合。
与需要完整内核的虚拟机或共享宿主内核的容器不同,LiteBox采用库操作系统模型来构建隔离运行环境。微软将其定位为面向沙箱场景的Library OS,结合Linux虚拟化安全能力以及Rust语言特性,为应用提供安全隔离。其设计目标包括在Linux上沙箱化运行Linux应用、在Windows上运行未经修改的Linux程序,以及在AMD SEV-SNP、OP-TEE和微软Linux虚拟化安全机制(LVBS)等环境中运行程序。
根据GitHub项目页面介绍,LiteBox的典型用例涵盖在Windows上运行未经修改的Linux程序、在Linux上沙箱化Linux应用、基于AMD SEV-SNP运行程序、在Linux上运行OP-TEE程序以及运行在LVBS上。不过,Windows运行器目前仅支持x86-64架构,尚未扩展至Windows on Arm。
该项目被定位为特别适合机密计算场景。LiteBox可在支持AMD SEV-SNP的硬件上运行,使工作负载在受保护的加密内存区域中执行,同时支持OP-TEE集成。在机密计算日益受到关注的背景下,这一能力使LiteBox区别于传统沙箱方案。
在技术路线上,LiteBox与Google的gVisor和亚马逊的Firecracker形成对比。gVisor在用户空间拦截系统调用,Firecracker依赖轻量级虚拟机,而LiteBox的库操作系统架构旨在从设计上降低开销。不过目前尚无具体性能基准数据公布,微软也未说明该技术是否会最终集成到Azure或Windows Subsystem for Linux中。
微软在GitHub上提醒开发者,LiteBox仍处于活跃开发阶段,API和接口可能发生变化,建议需要长期稳定性的用户等待稳定版本发布,或做好适配更新的准备。v0.1版本的发布标志着该项目从概念阶段进入可试用阶段,但其在机密计算和企业级安全场景中的实际表现仍有待后续版本和基准测试验证。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。