Kata Containers 4.0 gjør Rust-runtime til standard for agent-sandkasser
Kata Containers 4.0 gjør den Rust-baserte runtimen til standardvalg og posisjonerer prosjektet som isolasjonslaget under KI-agenter.
OpenInfra Foundation kunngjorde 22. juli at Kata Containers 4.0 er ute, og at runtime-rs erstatter den opprinnelige Go-implementasjonen som prosjektets standard. Kata kjører hver arbeidslast i sin egen lettvekts-VM i stedet for å dele vertskjernen, slik at en kompromittert prosess verken ser naboens minne eller kan bevege seg sideveis i klyngen. Overgangen avslutter et flerårig arbeid i fellesskapet, og gevinsten er minnesikkerhet, mindre fotavtrykk og lavere oppstartslatens.
Oppstartslatens er ingen detalj når sandkassen er der for agentenes skyld. En agent har en annen risikoprofil enn en vanlig mikrotjeneste: kjøreveien endrer seg med hvilke verktøy den når, hva den har samlet i minnet og hvilke prompts den får. Da må isolasjonen både være tett og kunne settes opp og rives ned i agent-tempo. Kata er nå en av de støttede runtimene for Agent Sandbox under Kubernetes SIG Apps, og fortsatt grunnlaget for Confidential Containers, som krypterer data mens de er i bruk.
«Kata har naturlig blitt den grunnleggende sikre sandkassen for våre KI-agenter. Med enestående isolasjon og ekstremt rask oppstart er Kata nå en integrert del av Ant Groups agent-infrastruktur.» — Fupan Li, leder for containerteknologi i Ant Group
Ant Group kjørte først Kata for batch-laster der latens betyr lite, utvidet til kjernetjenester i fjor, og bruker det nå som sandkasse for agenter. Microsoft bygger pod sandboxing i Azure Kubernetes Service på det samme grunnlaget, og NVIDIAs GPU-støtte er ført videre fra Go-runtimen til Rust-runtimen slik at eksisterende oppsett ikke må skrives om.
«Ved å gjøre Rust-runtimen til standard styrker fellesskapet prosjektets sikkerhetsgarantier, samtidig som det legger grunnlaget for langsiktig innovasjon i sikker skyinfrastruktur.» — Ildiko Vancsa, community-direktør i OpenInfra Foundation
Go-runtimen forsvinner ikke over natten. Den er nå avviklet, får fortsatt feilrettinger og sikkerhetsfikser i en definert overgangsperiode, og fjernes tidligst i Kata Containers 5.0. Utover selve runtimen har 4.0 formaliserte akseptansekriterier for utgivelser, utvidet støtte for maskinvare og hypervisorer, og en herdet forsyningskjede med oppdaterte avhengigheter og strengere CI-sjekker.
Hva bør du gjøre?
- Sjekk hvilken runtime klyngen din faktisk kjører. Oppgraderer du til 4.0 uten å konfigurere noe, får du runtime-rs.
- Test agent-lastene mot Rust-runtimen før du river ut Go-varianten. Det er oppstartstid og minnebruk som endrer seg, og det er der forskjellen merkes.
- Kjører agentene dine mot private data: vurder Confidential Containers framfor vanlig pod-isolasjon, siden data da forblir kryptert også under kjøring.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.