Microsoft выпустила LiteBox 0.1 – библиотечную ОС на Rust для изоляции приложений

2026-10-08 266 комментарии
Открытый проект Microsoft изолирует программы от основной системы: он сокращает набор обращений к хосту, работает в пользовательском режиме и в режиме ядра и умеет запускать программы Linux в Windows

Microsoft выпустила LiteBox 0.1 – первую версию открытой библиотечной операционной системы на Rust. Проект предназначен для изоляции приложений от основной системы: он ограничивает их взаимодействие с хостом и за счет этого уменьшает поверхность атаки. Релиз v0.1.0 опубликован в репозитории 7 октября 2026 года.

В отличие от Linux или Windows, библиотечная ОС (library OS) не работает как самостоятельная система и не предоставляет полноценную пользовательскую среду. Нужные приложению функции ОС собраны в библиотеку, которую оно использует внутри изолированного окружения. Такой подход позволяет оставить только необходимые интерфейсы и свести обращения к основной системе к минимуму.

Как устроена LiteBox

В основе архитектуры LiteBox лежат два интерфейса – North и South. Верхний интерфейс, North, открывает приложениям доступ к функциям ОС через API на Rust, созданный с опорой на подходы библиотек nix и rustix. Нижний, South, отвечает за взаимодействие с платформой, на которой работает LiteBox.

Благодаря такому разделению поддержку приложений и платформ можно сочетать, не перерабатывая всю систему. В репозитории перечислены адаптационные слои для Linux, OP-TEE, WebAssembly и стандартной библиотеки Rust. Среди платформ указаны пользовательские окружения Linux, Windows и FreeBSD, механизм LVBS и ядро Linux в среде AMD SEV-SNP.

Архитектура LiteBox: адаптационные слои North сверху и платформы South снизуСверху показаны слои North для разных типов приложений, снизу – платформы, с которыми LiteBox взаимодействует через интерфейс South. Изображение: Microsoft

Для чего нужна LiteBox

Microsoft разрабатывает LiteBox для работы как в пользовательском режиме, так и в режиме ядра. Один из основных сценариев – запуск обычных Linux-приложений в песочнице на Linux. Еще один – запуск Linux-программ в Windows без изменения их кода. При этом LiteBox не заменяет подсистему Windows для Linux: проект не предоставляет универсальную среду Linux.

Другие сценарии связаны с защищенными средами исполнения. Среди них – AMD SEV-SNP с аппаратной защитой памяти виртуальных машин, открытая доверенная среда OP-TEE и механизм Linux Virtualization-Based Security (LVBS), который выносит часть проверок безопасности в изолированную виртуальную машину.

Статус проекта и лицензия

LiteBox находится на раннем этапе активной разработки. Авторы предупреждают, что по мере развития архитектуры API и другие интерфейсы будут меняться. Тем, кому важна долгосрочная стабильность, Microsoft рекомендует дождаться стабильного релиза. Пока же при обновлениях нужно быть готовыми вносить изменения в свой код.

Исходный код, документация по разработке и правила участия доступны на GitHub. Проект распространяется по лицензии MIT. Работа над ним идет с декабря 2024 года. На момент публикации у репозитория было около 2,8 тысячи звезд и 148 форков, а в разработке участвовали 22 человека.

Репозиторий LiteBox на GitHub: первый выпуск v0.1.0 и лицензия MITВерсия v0.1.0 отмечена в репозитории как первый релиз LiteBox. Изображение: Comss.ru

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте