Categorías

Arquitectura

gVisor: sandboxing para contenedores multi-tenant

gVisor interpone un kernel en espacio de usuario entre el contenedor y el anfitrión. Después de años en producción en Google y adopción creciente en plataformas serverless, merece una lectura honesta sobre cuándo compensa frente a microVMs y runtimes clásicos.

Arquitectura

Kata Containers: aislamiento fuerte con experiencia Docker

Kata Containers lleva años prometiendo contenedores con aislamiento de máquina virtual sin sacrificar la ergonomía de Docker. Con la serie 3.x madura, bajo la OpenInfra Foundation, la historia técnica es por fin coherente y hay un nicho claro donde merece la pena adoptarlo.

Arquitectura

Firecracker: microVMs para servicios multi-tenant

Firecracker es el monitor de máquinas virtuales en Rust que AWS usa en Lambda y Fargate: arranca microVMs en menos de 125 milisegundos con menos de 5 MB de overhead. Compensa cambiarlo por containers cuando el kernel compartido no da suficiente aislamiento, sobre todo con código de agentes LLM no confiable, y frente a gVisor gana en rendimiento de I/O.