Microsoft випустила LiteBox 0.1: нова бокова операційна система

Microsoft випустила LiteBox 0.1: нова бокова операційна система на основі Rust

Microsoft представила LiteBox 0.1, першу версію своєї відкритої бібліотечної операційної системи на базі Rust. Вона призначена для ізоляції додатків від основної операційної системи, що зменшує доступ до ресурсів хоста та обмежує ризики безпеки.

Що таке Library OS та як вона працює?

На відміну від традиційних операційних систем, таких як Linux або Windows, Library OS не працює незалежно та не забезпечує повноцінне середовище для користувачів. Натомість вона реалізує функціональність операційної системи як бібліотеку, яку додатки використовують у контрольованому середовищі виконання.

У випадку LiteBox мета полягає в тому, щоб надати додаткам лише ті інтерфейси, які їм необхідні. Це зменшує взаємодію з основною операційною системою, що знижує площу атаки. Таким чином, стає менше способів, якими шкідливе або компрометоване програмне забезпечення може вступити у взаємодію з основною системою.

Модульна архітектура LiteBox

LiteBox використовує модульну архітектуру, що складається з двох інтерфейсів: North і South. Інтерфейс North надає функціональність операційної системи додаткам через Rust API, натхненну бібліотеками nix і rustix. Інтерфейс South з’єднує LiteBox з основною платформою виконання.

Шляхом розділення цих компонентів, розробники можуть поєднувати різні інтерфейси додатків з різними платформами, не переробляючи всю систему.

Підтримувані сценарії ізоляції додатків з LiteBox

Microsoft заявляє, що LiteBox призначена для роботи як у режимі ядра, так і в режимі користувача. Це дозволяє підтримувати кілька сценаріїв ізоляції додатків.

Для користувачів Linux релевантним випадком використання є пісочниці для Linux-додатків безпосередньо на Linux. Іншим випадком є запуск не модифікованих Linux-програм на Windows. Однак LiteBox не має на меті замінити WSL як загальнопризначене Linux-середовище.

Цільові середовища безпеки та підтримка спеціалізованих рішень

Окрім цих сценаріїв, проект також націлений на більш спеціалізовані середовища безпеки. Серед них є AMD SEV-SNP, яка забезпечує апаратний захист пам’яті для віртуальних машин, та OP-TEE — відкрите середовище довіреного виконання.

Microsoft також вказує на підтримку віртуалізації на основі безпеки Linux серед інших випадків використання.

Проект все ще активно розробляється. На думку його розробників, API та інтерфейси можуть змінитися в міру дорослішання архітектури. Розробникам, яким потрібна тривала стабільність, рекомендується чекати стабільного релізу або бути готовими адаптувати свої реалізації.

Доступність LiteBox та інформація для розробників

LiteBox доступна під ліцензією MIT, а її вихідний код, інформація про розробку та керівництво щодо внесення змін розміщені на GitHub.

Для отримання додаткової інформації відвідайте офіційний репозиторій LiteBox на GitHub.