テクノロジー

Claude CodeやCodexのサンドボックスを支えるbubblewrapを自作して理解する。その勢いでDockerも理解する - エムスリーテックブログ

1: nguyen-oi 2026/07/21 20:12

namespaceとpivot_rootだけでここまで作れるの面白い。コンテナとサンドボックスの境界線がよく分かる良記事

2: simplememofast 2026/07/21 21:27

namespaceが分離するのは主に見え方で、任意コード実行の安全性を担う本丸は上位のseccomp/capability制限。可視性の隔離と権限剥奪は別物と捉えたい

3: sunakawa 2026/07/22 06:35

bubblewrap

4: misshiki 2026/07/22 17:00

Claude CodeやCodexのLinuxサンドボックスを支えるbubblewrapをPythonで自作。user/mount/network/PID namespaceとpivot_rootで隔離を再現し、同じ仕組みがDocker型コンテナの基礎だと確認。