Modal, Sandbox’un yanında aynı makinede çalışan izole konteynerler olan Sidecars’ı tanıttı. Amaç, güvenilen kod ile güvenilmeyen kod arasına gerçek bir güvenlik sınırı koymak. Modal, Sidecars’ın bu sınırı aşan iletişimi ayrı Sandbox kullanmaya göre 3 kat daha hızlı yaptığını yazıyor; çok işlemli iş yüklerinde gecikmenin biriktiğini belirtiyor.
Neden ayrı süreç
Yazı, Simon Willison’ın “ölümcül üçlü” dediği örüntüyü hatırlatıyor: özel veri, güvenilmeyen içerik ve dışarı iletişim bir arada olunca ajan veriyi sızdıracak şekilde kandırılabiliyor. Kod ajanının koşumu Sandbox’ın içindeyse kimlik bilgisi üretilen kodun yanında duruyor. Koşumu dışarı almak her araç çağrısını ağ turuna çeviriyor; ağ çıkış kuralları ise Ramp’ın istediği gibi sır enjekte edip dış çağrıları izleyen özel bir hizmet için yeterince esnek olmayabiliyor. Sidecar, kimlik enjekte etme, trafiği vekilleme, veriyi karartma, koşum mantığı veya gözlem için güvenilen yazılımın yeri olarak anlatılıyor.
API durumu
Blogdaki örnek sb._experimental_sidecars.create kullanıyor. Yani özellik duyurulmuş olsa da yayımlanan çağrı deneysel bir API. Üretimde genel kullanıma alındığı bu yazıda ayrıca ilan edilmiyor.
Henüz yorum yok. İlk yorumu siz yapın!