尧图网络 高端网站定制 · 原创设计
免费咨询热线
400-888-6620
免费获取方案
nono如何实现内核级沙箱:Landlock与Seatbelt实现原理详解
nono如何实现内核级沙箱Landlock与Seatbelt实现原理详解【免费下载链接】nonoagent runtime security - zero trust, zero setup, zero latency.项目地址: https://gitcode.com/gh_mirrors/non/nononono 是一个面向 AI Agent 的零信任沙箱执行框架通过 Linux 的 Landlock LSM 和 macOS 的 Seatbelt 两大内核机制在无需 root 权限的情况下实现内核级沙箱隔离限制命令能访问的文件、网络与进程。本文详解 nono 内核级沙箱的实现原理。为什么沙箱要下沉到内核层AI Agent 会自主调用 git、kubectl、curl 等真实开发工具。如果限制只停留在用户态比如靠脚本检查命令参数被执行的进程随时可能绕过检查。nono 的答案是把限制交给内核本身——让 OS 内核在每一次系统调用时强制执行策略被沙箱化的进程自己无法解除或扩展限制。这张图展示了 nono 的核心信任边界内核、nono 二进制在 exec 前应用沙箱、以及你显式授予的路径位于TRUSTED一侧而被执行的命令/Agent、它派生的所有子进程、加载的库、建立的网络连接全部位于UNTRUSTED一侧被 Kernel Sandbox Boundary 隔开。Linux 沙箱Landlock LSM 工作原理Landlock 是什么Landlock 是 Linux 内核 5.132021 年引入的安全模块LSM。与 SELinux、AppArmor 需要 root 配置不同Landlock 允许任何非特权进程自我限制——这正是 nono 无需 root 权限就能提供内核级沙箱的关键。nono 在 Linux 上的流程实现见 crates/nono/src/sandbox/linux.rs探测 ABI 版本自动检测内核支持的最高 Landlock ABI创建规则集声明要管控的访问类型文件读写、网络端口等添加路径规则为每个授予的能力capability添加路径规则调用restrict_self()规则集永久生效之后不存在任何 API 可以再加权限。不可逆内核保证的核心承诺restrict_self()一旦调用规则集永久应用无法扩展、无法撤销所有子进程自动继承限制唯一的逃逸途径是内核漏洞。这就是 nono 的安全基石限制不是 nono 进程的自我约束而是内核的强制nono 自己也无法反悔。如上图所示内核空间Kernel Space中 Landlock 是地基floor负责强制执行seccomp 是闸门gate负责拦截特定系统调用macOS 上则由 Seatbelt 承担。不可信沙箱子进程与受信 Supervisor 之间通过 IPC 通信——Supervisor 持有通知 fd负责代开文件、注入文件描述符。Landlock ABI 版本与功能演进nono 会自动使用内核支持的最高 ABI旧内核上核心功能依然可用详见 docs/cli/internals/landlock.mdx内核版本ABI新增能力5.13v1基础文件系统访问控制5.19v2跨目录重命名/硬链接REFER6.2v3文件截断TRUNCATE6.7v4TCP 端口 bind/connect 过滤6.10v5设备 ioctl 过滤6.12v6信号与抽象 UNIX 域套接字范围限制网络过滤是亮点内核 6.7 时 nono 可用 Landlock 的BindTcp/ConnectTcp直接在内核层封禁 TCP 流量旧内核上 nono 会降级使用 seccomp 兜底并给出警告。能力到内核权限的映射nono 把用户声明的能力映射为 Landlock 访问权限位。例如授予写权限时除了写入、建目录还会带上RemoveFile/RemoveDir——因为原子写入模式先写.tmp再 rename在内核层面需要删除权限位。macOS 沙箱Seatbelt 工作原理macOS 上nono 使用Seatbelt——苹果 XNU 内核的强制访问控制MAC框架也是沙箱化 App Store 应用和 Safari 的同一套技术详见 docs/cli/internals/seatbelt.mdx。生成策略、内核执行nono 会根据能力标志动态生成一个 Scheme 风格的 Seatbelt 策略文件核心是(deny default)默认拒绝然后调用sandbox_init()应用到当前进程再 exec 目标命令。sandbox_init()之后同样不可逆没有sandbox_remove()或sandbox_expand()子进程全部继承唯一逃逸方式是内核漏洞。允许发现拒绝内容的精妙设计对~/.ssh这类敏感路径nono 采用细腻的双层规则macOS 实现见 crates/nono/src/sandbox/macos.rs操作命中规则结果test -d ~/.sshfile-read-metadata✅ 允许cat ~/.ssh/id_rsafile-read-data❌ 拦截程序可以判断路径是否存在而不崩溃优雅的报错处理但读不到任何内容防数据外泄。这一设计还镜像了 macOS TCC 的行为对 Mac 用户而言体验自然。默认敏感路径覆盖云凭证~/.aws、~/.kube、SSH/GPG、钥匙串、浏览器数据、shell 配置与历史文件等用户可用--read显式放行。沙箱效果一目了然运行nono run时启动前会列出本次沙箱的全部能力清单让你在执行前就看清 Agent 能碰什么上图中每行标注r/rw读/读写与路径类型dir/file底部显示网络策略outbound allowed最后输出 Applying sandbox...——此时 Landlock/Seatbelt 才正式生效。调试与验证排查权限问题先 dry-runnono run --dry-run -v -- 你的命令查看将会授予哪些能力查看执行状态Landlock 会报告FullyEnforced全部生效/PartiallyEnforced内核较旧部分受限项不可用/NotEnforced系统不支持查内核日志dmesg | grep -i landlock查看 Landlock 拒绝记录macOS 用 Console.app 过滤 sandbox 查看违规详情。总结一套策略两种内核机制维度LinuxLandlockmacOSSeatbelt内核机制Landlock LSM5.13XNU 强制访问控制是否需要 root否进程自我限制否sandbox_init()网络控制ABI v4 起支持 TCP 过滤全有/全无按协议/方向不可逆性restrict_self()后永久sandbox_init()后永久子进程自动继承限制自动继承限制nono 的价值正在于上层是统一的声明式能力模型下层交给各平台最强的内核机制强制执行——你只需声明Agent 能访问哪些路径、哪些端口内核负责剩下的所有事情。想深入了解安全模型与信任边界划分可阅读 docs/cli/internals/security-model.mdx 和 docs/cli/internals/overview.mdx源码入口为 crates/nono/src/sandbox/mod.rs。【免费下载链接】nonoagent runtime security - zero trust, zero setup, zero latency.项目地址: https://gitcode.com/gh_mirrors/non/nono创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
RELATED

相关推荐

AWQ、MinMax、GPTQ 三大校准算法原理与选型指南:Model Optimizer 量化精度怎么选

AWQ、MinMax、GPTQ 三大校准算法原理与选型指南:Model Optimizer 量化精度怎么选

AWQ、MinMax、GPTQ 三大校准算法原理与选型指南:Model Optimizer 量化精度怎么选 【免费下载链接】Model-Optimizer A unified library of SOTA model optimization techniques like quantization, distillation, pruning, neural architecture search, speculative…

📅 2026/9/25 19:46:48
RAG工程优化实战:Chunking、混合检索与Rerank核心策略

RAG工程优化实战:Chunking、混合检索与Rerank核心策略

1. 为什么 RAG 工程优化绕不开 Chunking、混合检索和 RerankRAG 这个词现在已经被说烂了,但真正在生产环境里跑过知识库问答的人都知道,把文档塞进向量库、检索出 Top-K 丢给大模型,这套最朴素的流程在实际业务里几乎不可用。问题出在哪&…

📅 2026/9/25 19:41:48
事务 Transaction 源码分析:@Transactional 如何控制数据库事务提交与回滚

事务 Transaction 源码分析:@Transactional 如何控制数据库事务提交与回滚

如果这篇文章对你有帮助,欢迎关注我的CSDN账号「来福猿」, 有问题可以在评论区留言,我会一一回复。一、从一个问题说起在 Spring 项目中,我们通常只需要在 Service 方法上添加一个 Transactional 注解,方法执行过程中对…

📅 2026/9/25 19:41:48
MORE NEWS

更多资讯

📰

羊行为识别数据集 | 羊行为识别 智慧畜牧 动物福利 进食检测 卧息识别9112期

羊行为识别数据集 | 羊行为识别 智慧畜牧 动物福利 进食检测 卧息识别9112期 数据集概述 本数据集专注于养殖场景下羊只行为状态的视觉识别,服务于智慧畜牧、动物福利评估及牧场精细化管理。数据涵盖三种典型行为类别,适配行为监测、健康预警及管理决策…

📰

fault __bad_area_nosemaphore

__bad_area_nosemaphore 是 x86 架构缺页异常处理中,专门处理那些“没有关联 vm_area_struct(VMA)”的无效地址访问的核心函数。当内核判定某个地址访问完全非法,无法通过常规的 VMA 查找来修复时,就由它来负责决定下一…

📰

企业级AI平台与Agent生态落地:架构、机制与实操指南

1. 企业级AI平台与Agent生态到底在解决什么问题1.1 从一个真实困境说起去年下半年,我帮一家两百多人规模的软件公司做研发效能咨询。他们的技术负责人跟我吐槽了一个很典型的问题:公司买了某款AI编程助手的企业版,给八十多个研发都开了账号&a…

📰

Multipass PR 产物(Artifacts)安装与测试指南:从 CI 包到本地验证

虚拟化开发工具云原生 【免费下载链接】multipass Multipass orchestrates virtual Ubuntu instances 项目地址: https://gitcode.com/gh_mirrors/mu/multipass 点击查看 免费下载 导读:Multipass 的 CI 每天都会为每个 Pull Request 构建出可直接安装的…

📰

UWP 凭据获取实战:Windows-universal-samples 中 CredentialPicker 的三种提示场景与完整选项配置

示例工程 【免费下载链接】Windows-universal-samples API samples for the Universal Windows Platform. 项目地址: https://gitcode.com/gh_mirrors/wi/Windows-universal-samples 点击查看 免费下载 本文基于 Windows-universal-samples 仓库中的 CredentialPic…

📰

Lottery 抽奖系统实战:Docker 部署 XXL-JOB 分布式任务调度中心

文档教程后端 【免费下载链接】CodeGuide :books: 本代码库是作者小傅哥多年从事一线互联网 Java 开发的学习历程技术汇总,旨在为大家提供一个清晰详细的学习教程,侧重点更倾向编写Java核心内容。如果本仓库能为您提供帮助,请给予支持(关注、…

TODAY

今日更新

THIS WEEK

本周精选

THIS MONTH

本月热门

读完文章,想聊聊您的网站?

告诉我们您的行业与需求,资深顾问一对一梳理方案与报价,全程免费。

📞 💬