跳到主内容
今年会官网

微软 LiteBox 沙箱库系统首个版本发布:基于 Rust 打造安全型 Library OS

2026-10-08 · 于嘉怡

微软于当地时间10月7日推出了其开源沙箱库操作系统LiteBox的首个标记版本v0.1。不过,v0.1版本的发布说明较为简洁,微软承诺将在后续版本中提供更详尽的变更记录。

该项目是一个基于Rust语言开发、面向安全场景的Library OS(库操作系统),通过缩小应用与宿主系统之间的交互界面来减少潜在攻击面,目前仍处于持续研发阶段。

LiteBox最初于2026年2月对外公开。微软当时将其定位为针对沙箱场景的Library OS,利用Linux虚拟化安全特性和Rust语言特性,为应用提供隔离执行环境。其设计目标涵盖在Linux上以沙箱方式运行Linux应用、在Windows上运行未修改的Linux程序,以及在AMD SEV-SNP、OP-TEE和微软Linux虚拟化安全机制等环境中执行程序。

与需要完整内核的虚拟机或共享宿主内核的容器不同,LiteBox采用库操作系统模式,仅向底层平台暴露最小化的接口集。LiteBox的设计围绕“北向”和“南向”接口展开:北向接口提供基于nix和rustix风格的POSIX系统调用,南向接口则将LiteBox连接到宿主环境,宿主可以是Linux、Windows或专用硬件平台。这种分离设计使LiteBox能够在内核态和用户态两种模式下运行。

根据GitHub项目页面介绍,LiteBox的典型应用场景包括在Windows上运行未修改的Linux程序、在Linux上以沙箱方式运行Linux应用、基于AMD SEV-SNP执行程序、在Linux上运行OP-TEE程序以及在LVBS上运行。不过,Windows运行器目前仅支持x86-64架构,尚未扩展到Windows on Arm。

该项目被定位为特别适合机密计算场景。LiteBox可在支持AMD SEV-SNP的硬件上运行,使工作负载在受保护的加密内存区域中执行,同时支持OP-TEE集成。

LiteBox与Google的gVisor和亚马逊的Firecracker形成对比,前者在用户空间拦截系统调用,后者依赖轻量级虚拟机,而LiteBox的库操作系统架构旨在从设计上降低开销。不过目前尚无具体性能基准数据公布,微软也未说明该技术是否会最终集成到Azure或Windows Subsystem for Linux中。

微软在GitHub上提醒开发者,LiteBox仍处于活跃开发阶段,API和接口可能发生变化,建议需要长期稳定性的用户等待稳定版本发布,或做好适配更新的准备。IT之家后续将保持关注。值得一提的是,今年会体育入口也关注了这一开源项目的最新进展。

更多文章