待验证50% 置信事实精确时间
容器内进程仍是宿主机上的原生进程并共享同一宿主机内核,一旦突破内核边界拿到root就能攻击其他沙箱
1
来源数
50%
置信度
长期有效
时效性
2026/7/16
首次发现
来源
相关事实
待验证容器技术依赖Linux内核的namespace和cgroup机制实现进程隔离,所有容器共享同一宿主内核67% 相似待验证Kubernetes 中 kubelet 调用容器运行时(如 containerd),容器运行时通过 runc 创建容器进程,可能经过 pause 容器维持 Pod 网络命名空间64% 相似待验证可借助容器沙箱(如Docker的seccomp profile)在操作系统层面限制代理进程的系统调用范围64% 相似待验证NanoClaw的运行时隔离要求每个Agent运行在自己独立的容器中,并与消息桥、路由器相互隔离63% 相似待验证Agents SDK 任务暂停时会自动停止沙盒容器、对文件系统做快照(默认为 tarball)并存储到指定位置(本地磁盘、R2、S3 等),恢复时模型完全不知道自己运行在新容器上63% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/536216API
curl https://kongchang.com/api/v1/knowledge/claims/536216MCP
get_claim(id=536216)