Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 455

gVisor

Что такое gVisor?

gVisorgVisor — открытое ядро уровня приложения от Google, перехватывающее системные вызовы контейнеров в пользовательском пространстве и сокращающее поверхность атаки на ядро хоста.


Процесс Sentry в gVisor реализует значительную часть Linux-системных вызовов в пользовательском пространстве на Go, при этом узкий набор хостовых syscall-ов разрешён через seccomp-bpf, а файловый ввод-вывод идёт через Gofer. Контейнеры общаются с Sentry, а не напрямую с ядром хоста, поэтому эксплойту в нагрузке нужно сначала вырваться из пользовательского песочника. gVisor работает как рантайм Docker или CRI (runsc) и обеспечивает работу Google Cloud Run, App Engine standard и GKE Sandbox. Платой служат неполная совместимость syscall-ов и накладные расходы на каждый вызов, поэтому gVisor особенно полезен для коротких, мультитенантных или недоверенных нагрузок.

Примеры

  1. 01

    Google Cloud Run по умолчанию запускает пользовательские функции в песочнице gVisor.

  2. 02

    GKE Sandbox помечает недоверенные поды runtimeClassName: gvisor.

Частые вопросы

Что такое gVisor?

gVisor — открытое ядро уровня приложения от Google, перехватывающее системные вызовы контейнеров в пользовательском пространстве и сокращающее поверхность атаки на ядро хоста. Относится к категории Облачная безопасность в кибербезопасности.

Что означает gVisor?

gVisor — открытое ядро уровня приложения от Google, перехватывающее системные вызовы контейнеров в пользовательском пространстве и сокращающее поверхность атаки на ядро хоста.

Как работает gVisor?

Процесс Sentry в gVisor реализует значительную часть Linux-системных вызовов в пользовательском пространстве на Go, при этом узкий набор хостовых syscall-ов разрешён через seccomp-bpf, а файловый ввод-вывод идёт через Gofer. Контейнеры общаются с Sentry, а не напрямую с ядром хоста, поэтому эксплойту в нагрузке нужно сначала вырваться из пользовательского песочника. gVisor работает как рантайм Docker или CRI (runsc) и обеспечивает работу Google Cloud Run, App Engine standard и GKE Sandbox. Платой служат неполная совместимость syscall-ов и накладные расходы на каждый вызов, поэтому gVisor особенно полезен для коротких, мультитенантных или недоверенных нагрузок.

Как защититься от gVisor?

Защита от gVisor обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия gVisor?

Распространённые альтернативные названия: runsc, gVisor Sentry.

Связанные термины