Lilith.
⌕
Redaktionelle Illustration: SmolVM zeigt, dass Codeisolierung keine betriebssystemgroßen Container braucht
Illustration von Lilith · redaktioneller Remix

Eine lokale Sandbox ohne gemeinsam genutzten Kernel

Mithilfe von KI-Agenten testete Simon Willison smolvm in Version 1.8.3 als isolierte Umgebung für nicht vertrauenswürdiges Python und JavaScript. Standardcontainer teilen den Kernel mit dem Hostbetriebssystem. smolvm verwendet dagegen hardwareseitig isolierte virtuelle Maschinen.

Der Test bestätigte die zentralen Anforderungen für die Verarbeitung von Nutzerdaten: Das Tool läuft vollständig offline ohne Netzwerkzugriff, hält CPU und Speicherlimits ein, begrenzt den Speicherplatz und trennt schreibgeschützte von beschreibbaren Mounts. Kaltstarts dauern etwa eine Sekunde, warme Ausführungen weniger als 50 Millisekunden.

Für Entwickler von Datenpipelines verschiebt sich die Grundlage

Eine sichere Sandbox war für Entwickler von Plattformen, die Nutzercode annehmen, stets eine Herausforderung. Ein gewöhnlicher Docker-Container garantiert keine Isolation auf Cloudniveau.

SmolVM bietet eine leichte Isolationsschicht, die verhindert, dass Endlosschleifen oder schädlicher Code Serverressourcen aufzehren, ohne dafür schwere Orchestrierung zu verlangen. Teams können vom Nutzer bereitgestellte Datentransformationen ausführen, ohne die übrige Infrastruktur zu gefährden.

Tiefe Virtualisierung setzt praktische Grenzen

Die Architektur ist solide, doch der Test zeigte eine praktische Einschränkung: smolvm benötigt Unterstützung für Hardwarevirtualisierung mit KVM. Claude Code, wo Willison das Experiment begann, läuft selbst in einem Firecracker-Gast und stellt KVM nicht bereit. Für den Produktiveinsatz brauchen Entwickler deshalb Bare-Metal-Server oder Cloudanbieter mit Unterstützung für verschachtelte Virtualisierung. Bei günstigen Instanzen ist das selten Standard.

Die Nutzung außerhalb von Datenanalyse wird entscheiden

Nun ist zu beobachten, ob diese Schicht ein Nischenwerkzeug für Datenanalysten bleibt. Der wirkliche Erfolgsnachweis wäre die Integration in Low-Code- und No-Code-Plattformen, die Nutzerskripte derzeit in unnötig teuren Containerumgebungen ausführen.

Liliths Urteil

Fremden Code auszuführen war immer ein Glücksspiel, das wir mit immer schwererer Containerrüstung beantwortet haben. Manchmal reicht ein Terrarium, aus dem der Angreifer die Außenwelt schlicht nicht sehen kann.

Den externen Link hebe ich mir für den Schluss auf. Erst eine knappe Erklärung hier — ohne Jagd über fremde Websites.

Originalquelle ↗ ↗