MXC - 샌드박스 코드 실행 시스템

1 day ago 4

MXC(Microsoft eXecution Container) 는 모델 출력, 플러그인, 도구 등 신뢰할 수 없는 코드를 Windows, Linux, macOS에서 격리 실행하는 시스템임 애플리케이션에 내장하는 SDK 형태로 동작하며, OS 네이티브 프로세스 샌드박스부터 전체 VM까지 여러 백엔드를 통합된 격리 모델로 제공함 정책 기반 샌드박싱으로 파일 경로별 접근 권한, 네트워크 송신, 클립보드와 화면/GUI 접근을 제어하며, 일부 제어 기능은 백엔드에 따라 달라짐 Rust,.NET, Node SDK로 컨테이너 생성과 실행뿐 아니라 지속형 컨테이너의 프로비저닝, 시작, 중지, 해제까지 관리할 수 있음 접근 거부 원인을 찾는 진단 기능을 제공하지만, 감사 모드인 --audit는 모든 샌드박스 보안을 끄므로 신뢰할 수 없는 코드에 사용하면 안 됨 애플리케이션에 내장하는 실행 격리 계층 MXC는 SDK 의존성으로 애플리케이션에 포함되며, SDK와 선택한 백엔드는 애플리케이션 프로세스 안에서 동작함 애플리케이션이 컨테이너 유형, 격리 규칙, 실행 명령을 지정하면 MXC가 요청을 검증하고 백엔드를 선택해 격리된 워크로드를 실행함 컨테이너 생성 요청과 보안 정책은 버전이 지정된 JSON으로 표현하며, SDK도 버전이 지정된 API를 제공함 지원 백엔드와 정책 범위 Windows 11, Linux, macOS에서 플랫폼에 맞는 백엔드를 사용하며, 각 플랫폼의 x64와 ARM64를 지원함 Windows 기본 백엔드는 processcontainer이며, windows_sandbox, wslc, microvm, hyperlight, isolation_session도 제공함 Windows의 windows_sandbox, microvm, hyperlight는 실험적 백엔드임 Linux 기본 백엔드는 bubblewrap이며, lxc, microvm, hyperlight도 제공함 macOS 기본 백엔드는 seatbelt임 백엔드는 ProcessContainer, Windows Sandbox, LXC, Bubblewrap, Seatbelt, MicroVM(Nanvix), Hyperlight, IsolationSession, WSLC를 포함함 Windows 호스트 요구사항은 Windows OS 버전 지원 문서, 플랫폼별 전제 조건과 동작은 백엔드 가이드에서 확인할 수 있음 격리 정책은 세 영역을 제어함 파일시스템: 읽기 전용, 읽기/쓰기...

Read Entire Article