feat(assessment): runner de sandbox gVisor + ADR-0002 Opción B validada #8
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "feat/gvisor-sandbox-runner"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Primitiva de ejecución de código no confiable (ADR-0002 Opción B), construida
tras validar gVisor en el VPS de prod:
el CodeExecutionPort de test-cases.
/work read-only, caps cero, no-new-privileges, RLIMIT_CPU + límites mem/pids.
vencer el wall-clock.
Spike validado en el host real (kernel 6.8, cgroup v2, sin KVM): bundle generado
por ociConfig corrió bajo runsc --platform=ptrace → kernel 4.19.0-gvisor,
home-host NO visible (FS aislado), solo iface lo (egress cero), uid nobody.
ADR-0002 enmendado: la premisa "gVisor solo cgroup v1" estaba obsoleta; Opción B
es viable y se RE-PRIORIZA sobre A — este host es compartido con Forgejo prod +
gateway, así que un escape del isolate privilegiado (A) daría root sobre el git
server. No se usa docker --runtime=runsc (evita reiniciar el daemon / dar socket
root al backend); runsc directo con bundles propios.
Pendiente (coordinar, toca infra): instalar runsc + servicio de ejecución root
aparte detrás del CodeExecutionPort + rootfs por lenguaje + caps de cgroup.
Co-Authored-By: Claude Opus 4.8 noreply@anthropic.com