Pullrun:同一 OCI 镜像既可作容器运行也可作 Firecracker 微虚拟机
来源:github.com — 2026-07-23
📋 概述
Pullrun 发布了一个创新的基础设施工具,允许同一个 OCI 镜像既可作为标准容器运行,也可直接作为 Firecracker microVM 启动。这项技术巧妙地弥合了容器和虚拟机之间的鸿沟——开发者只需构建一个镜像,部署时可以根据安全隔离需求灵活选择运行模式。团队通过自定义的 OCI 运行时和精简的 guest kernel 实现了这一能力。
🔑 核心要点
- Pullrun 实现了"一个镜像,两种运行模式":同一 OCI 镜像可作为容器或 Firecracker microVM 启动
- 安全隔离方面,microVM 模式提供基于 KVM 的硬件级隔离,比容器 namespace 隔离更严格
- 技术实现依赖自定义 OCI 运行时 + 精简 Linux guest kernel(约 5MB),启动时间约 125ms
- 开发者无需修改 Dockerfile 或构建流程——切换运行模式只需要一个命令行参数
- 特别适合多租户 SaaS 平台:对可信代码用容器(高性能),对不可信代码用 microVM(强隔离)
💡 金句
容器快但不够安全,虚拟机安全但慢——Pullrun 说,为什么不能两个都要?
👍 0
👎 0
← 返回 Hacker News 首页