Přejít na obsah

strojírenství

Jedna úloha, jeden VM: jak izolujeme pracovní zátěže CI

Proč nespouštíme úlohy CI v kontejnerech na sdíleném jádře a co nás to stojí.

Priya Raghavan · Infrastruktura · 2026-03-18 · 8 min čtení

CI runner spustí libovolný kód z vašeho úložiště s přístupem k vašim tajemstvím. Izolace kontejneru na sdíleném jádře pro to není dostatečnou hranicí, protože zranitelnost jádra je zranitelností hranice tenanta.

Co děláme

  • Každá úloha dostane svůj vlastní microVM s vlastním jádrem
  • VM je zničen, když úloha skončí – nikdy znovu použit, nikdy nerecyklován
  • Disky jsou kryptograficky vymazány, nikoli odděleny a vráceny do fondu
  • Objekty mezipaměti jsou šifrovány pro každé úložiště, takže čtení mezipaměti nemůže procházet mezi klienty
  • Žádný operátor nemá přístup k virtuálnímu počítači běžící úlohy

co to stojí

MicroVM se spouští pomaleji než spouští kontejner. Vynakládáme skutečné technické úsilí na teplé bazény a obnovení snímků, abychom to dostali zpět na přibližně tři sekundy. Kontejnery by byly jednodušší a myslíme si, že obchod není blízko.

Váš další build může být dvakrát rychlejší za poloviční cenu

Začněte zdarma. Odchod je tentýž jeden řádek a i ten diff zveřejňujeme.