微软发布LiteBox沙箱库系统v0.1版本
微软发布开源沙箱库操作系统LiteBox首个标记版本v0.1,基于Rust的Library OS通过缩减应用与宿主接口降低攻击面,面向Linux、Windows及机密计算等隔离运行场景,目前仍在持续开发。
驱动中国10月8日消息,微软于当地时间10月7日发布开源沙箱库操作系统 LiteBox 的首个标记版本 v0.1。该项目是一套基于 Rust 开发、面向安全场景的 Library OS,通过缩减应用与宿主系统之间的接口来降低攻击面。微软表示,v0.1 的发布说明较为简略,后续版本将提供更详细的变更日志,项目目前仍处于持续开发阶段。
LiteBox 最早于 2026 年 2 月公开,当时被定位为面向沙箱场景的库操作系统。其设计思路是结合 Linux 虚拟化安全能力与 Rust 语言特性,为应用提供隔离运行环境。项目目标包括在 Linux 上沙箱化运行 Linux 应用、在 Windows 上运行未经修改的 Linux 程序,以及在 AMD SEV-SNP、OP-TEE 和微软 Linux 虚拟化安全机制等环境中运行程序。
与需要完整内核的虚拟机或共享宿主内核的容器不同,LiteBox 采用库操作系统模型,仅向底层平台暴露最小化接口集合。其架构围绕“北向”和“南向”接口展开:北向接口提供基于 nix 和 rustix 风格的 POSIX 系统调用;南向接口负责将 LiteBox 连接到宿主环境。宿主可以是 Linux、Windows 或专用硬件平台。这种分离设计使 LiteBox 能够在内核态和用户态两种模式下运行。
GitHub 项目页面显示,LiteBox 的典型用例包括在 Windows 上运行未经修改的 Linux 程序、在 Linux 上沙箱化 Linux 应用、基于 AMD SEV-SNP 运行程序、在 Linux 上运行 OP-TEE 程序,以及运行在 LVBS 上。页面同时指出,Windows 运行器目前仅支持 x86-64 架构,尚未扩展至 Windows on Arm。
在机密计算场景中,LiteBox 被定位为特别适合机密计算场景。它可在支持 AMD SEV-SNP 的硬件上运行,使工作负载在受保护的加密内存区域中执行,并支持 OP-TEE 集成。