Unverified50% confidenceFactExact time
容器内进程仍是宿主机上的原生进程并共享同一宿主机内核,一旦突破内核边界拿到root就能攻击其他沙箱
1
Sources
50%
Confidence
Long-term
Relevance
7/16/2026
First Seen
Sources
Related Claims
Unverified容器技术依赖Linux内核的namespace和cgroup机制实现进程隔离,所有容器共享同一宿主内核67% similarUnverifiedKubernetes 中 kubelet 调用容器运行时(如 containerd),容器运行时通过 runc 创建容器进程,可能经过 pause 容器维持 Pod 网络命名空间64% similarUnverified可借助容器沙箱(如Docker的seccomp profile)在操作系统层面限制代理进程的系统调用范围64% similarUnverifiedNanoClaw的运行时隔离要求每个Agent运行在自己独立的容器中,并与消息桥、路由器相互隔离63% similarUnverifiedAgents SDK 任务暂停时会自动停止沙盒容器、对文件系统做快照(默认为 tarball)并存储到指定位置(本地磁盘、R2、S3 等),恢复时模型完全不知道自己运行在新容器上63% similar
Cite This Claim
Stable URI
https://kongchang.com/claim/536216API
curl https://kongchang.com/api/v1/knowledge/claims/536216MCP
get_claim(id=536216)