返回
WaSC: Hardening WebAssembly Sandboxes via System Interface Decoupling
DOI:10.1145/3795882.png)
摘要
En 中文
WebAssembly (WASM) 正在成为无服务器计算中容器的替代方案,因其轻量级内存隔离和安全语言语义。然而,WASM 系统接口 (WASI) 并不保证与宿主内核的隔离。安全容器减少了宿主内核 API 的暴露,但无法匹敌 WASM 的内存效率或启动延迟。本文介绍 WASC,一种安全容器运行时,通过将沙箱函数使用的系统接口解耦到一个基于虚拟化的守护进程来加固 WASM 系统隔离。WASM 函数透明地连接到此守护进程;该守护进程通过机器级隔离保护系统接口,同时保持函数级的启动时间和内存占用。我们的评估表明,WASC 实现了 15 毫秒的 99 百分位启动延迟,并保持约 10 MB 的内存占用。与先进的secure container runtime Firecracker 相比,WASC 在单台物理机上实现了 3 倍的内存密度。我们提供了微基准测试和应用基准测试,以描述 WASC 的性能并指导移植到 WASC 的无服务器应用程序的性能调优。WASC 对基于虚拟化的守护进程路径上的 WASI 调用产生了 3.2 倍的减速,而 SQLite speedtest1 指示运行时平均增加了 80%。
Keyword:
WebAssembly
secure containers
sandbox isolation
serverless computing
期刊
A
IF:
1.8
论文数:
96
被引数:
1.1K
机构
引用论文
暂无论文信息

