Ivan Molodetskikh 分享了自己的 Linux 沙箱方案,目标是把使用摩擦降到最低,让沙箱随时可用。做法是生成一个容器式环境:把主机文件系统大部分以只读方式共享,让所有主机二进制都可运行,同时把当前工作目录以读写方式共享进去。相比用 systemd-nspawn 建容器装发行版再 bind-mount 的方案,他的方式更轻量,既能缩小程序对宿主机的破坏半径,也能隐藏大部分文件系统以免敏感数据被窃取。