Sicherheit
Stärker isolierte Arbeitsbereiche: Eine VM-Option und versiegelte Vorschauen
Arbeitsbereiche erhalten einen zusätzlichen Systemaufruf-Filter, eine neue VM-Isolationsklasse für nicht vertrauenswürdigen Code und Vorschauen, die dein ZeroLog-Konto nicht mehr erreichen können.
Nutzerwirkung: Alltägliche Nutzung
Führt dedizierte VM-Isolationsklassen, strengere Systemaufruf-Filter und herkunftsisolierte Website-Vorschauen ein.
Jeder Arbeitsbereich lief bereits auf gVisor, einem Kernel im Userspace. Drei Dinge haben sich heute geändert.
- Ein strengerer Filter. gVisor blockiert jetzt auch Systemaufrufe, die eine Entwicklungsumgebung nicht braucht, wie etwa Kernel-Schlüsselbünde, das Laden von Modulen und das Kernel-Protokoll. Wir haben gemessen, dass gängige Werkzeuge, Builds und Browser weiterhin funktionieren.
- Eine VM-Klasse. Wenn du einen Container erstellst, kannst du VM (eine eigene kleine virtuelle Maschine mit eigenem Kernel) oder VM + gVisor (dasselbe mit gVisor darin) wählen. Nutze sie für Code, dem du nicht vertraust. Sie starten wenige Sekunden langsamer.
- Versiegelte Vorschauen. Websites und Apps, die du aus einem Container heraus in der Vorschau anzeigst, liefen bisher unter der Adresse zerolog.ch. Sie laufen jetzt auf einem isolierten Origin mit eigenem Zugriffslink, sodass Code in einer Vorschau deine Sitzung nicht nutzen kann.
Sollte gVisor auf einer Maschine jemals fehlen, starten Arbeitsbereiche dort gar nicht mehr; zuvor fielen sie auf einen schwächeren Filter zurück. Siehe Isolation.