
Microsoft представила первый выпуск (v0.1.0: Initial release) открытого проекта Litebox. Это сфокусированное на безопасности решение для операционной системы, реализованной в форме библиотеки (Library OS). Исходный код проекта написан на языке Rust и опубликован на GitHub под лицензией MIT.
LiteBox использует механизмы безопасности виртуализации Linux и преимущества языка Rust, позволяя запускать приложения Linux в изолированной среде (песочнице) как в самой Linux, так и в Windows, а также обеспечивать безопасность в других сценариях развёртывания.
В Litebox сервисы операционной системы напрямую встраиваются в приложение вместо обращения к внешнему ядру ОС при помощи системных вызовов. Проект можно использовать в приложениях или ядрах как дополнительный слой изоляции, блокирующий доступ к излишней функциональности ядер или API.
По информации OpenNET, решение Litebox предоставляет подключаемую к приложениям библиотеку с изолирующей прослойкой, выполняющую трансляцию запросов к внешним программным интерфейсам. В качестве подобных внешних интерфейсов могут выступать ядро Linux, защищённые изолированные окружения OP‑TEE (Open Portable Trusted Execution Environment), Webassembly‑окружения или стандартная библиотека RustStd.
Формируемая через Litebox минимальная платформа применима для запуска приложений Linux и Windows, вложенных ядер Linux и LVBS (Linux Virtualization Based Security). В качестве возможных областей применения Litebox упоминается обеспечения запуска немодифицированных Linux‑программ в Windows, изоляция выполнения Linux‑приложений на системах с ядром Linux, запуск программ поверх AMD SEV SNP для шифрования памяти, выполнение OP‑TEE‑программ в Linux и изоляция с использованием концепции LVBS (задействование аппаратной виртуализации для защиты отдельных компонентов ядра Linux, например, применяемых для контроля подлинности модулей и управления доступом).

Источник: habr.com