01

研究问题

不同信任等级和工作负载,应该选择怎样的隔离底座?

02

核心发现

  • 容器适合可信内部任务,但不应自动等同于公网不可信多租户隔离。
  • gVisor 改善系统调用边界,同时需要持续验证兼容性。
  • MicroVM 提供更清晰的内核边界,但带来镜像、网络和调度复杂度。
03

方法与限制

当前版本基于公开仓库、官方文档与架构材料进行桌面研究。涉及性能、安全和兼容性的厂商声明,必须在固定版本和环境下完成独立实验后,才能升级为 Live Verified。

04

来源