容器与K8s

深入理解 Linux Namespaces:容器隔离的基石

深入剖析 Linux Namespaces 的实现原理、各个类型的功能及 API 实战,涵盖 Mount/PID/Network/IPC/UTS/User/Cgroup/Time 八大类型,容器运行时、安全沙箱、嵌套 Namespace 等高级话题

机密计算深度实战:从硬件可信执行环境到远程证明、机密容器与隐私保护推理的完全工程指南

机密计算通过硬件级别的可信执行环境(TEE)确保即使操作系统、Hypervisor、云服务提供商也无法窥探运行中的代码和数据。本文从Intel SGX、AMD SEV-SNP、Intel TDX、ARM CCA、RISC-V Keystone硬件架构出发,系统讲解远程证明协议、机密容器编排、Confidential AI推理部署。

Linux 命名空间与 cgroup 容器隔离技术深度实战:从系统调用到容器运行时的完整实现链路

Linux命名空间(namespace)与cgroup容器隔离技术深度实战:从系统调用clone()/unshare()到容器运行时runc的完整实现链路,涵盖7种命名空间原理、cgroup v2统一层级、seccomp/capabilities/LSM安全加固、容器逃逸CVE案例分析、以及从零构建最小容器launcher的C/Go实战代码。