容器沙箱 gVisor 捐贈給 CNCF,治理從 Google 獨資轉向多方維護
gVisor Blog · 2026-10-02
gVisor 的治理權從「Google 全資擁有的專案」轉為 CNCF 旗下專案,維護者模式也隨之改變。作者 Etienne Perot 與 Jing Chen 在官方部落格宣布,Google 已向 CNCF 提出捐贈,申請編號為 cncf/sandbox#521。
原本的問題
gVisor 由 Google 於 2018 年以 Apache 2.0 授權開源,但專案始終是 Google 獨資擁有。官方文章點出這帶來三個具體障礙。
- 安全溝通:gVisor 落在「一般容器」與「虛擬機」之間,習慣二分法的資安人員很難歸類它。
- 效能印象:開箱即用時,I/O 密集的工作負載效能會下降。文章說 Google 內部有能顯著改善 gVisor 效能的 Linux kernel patch,但因為 gVisor 是 Google 獨資專案,這些 patch 被上游拒絕。
- 未實現的用途:文章列舉在 macOS 上執行 Linux 程式(gVisor-on-Mac),以及作為桌面 Linux 沙箱,替代 bubblewrap、flatpak、nsjail。
時程與治理改動
捐贈申請的時間線在文章中寫得很清楚:
| 日期 | 事件 |
|---|---|
| 2026-09-07 | 提交 CNCF 捐贈申請 |
| 2026-09-22 | CNCF 審閱申請 |
| 2026-09-28 | 申請被接受 |
| 2026-10-02 | 發布公告 |
接下來「數週內」要做的事,包括進入 CNCF Sandbox、把基礎設施遷到 GitHub Actions 與 Buildkite、改為 maintainers 制治理,並加入擁有 merge 權限的非 Google 維護者。「數月內」則是朝 CNCF Incubation 邁進、把 repository 移出 google GitHub organization,並採用以組織為單位的投票治理。
要留意,申請 issue 在我抓取時仍標示為「In voting」,而部落格寫的是申請已於 9 月 28 日被接受。兩者的狀態描述不一致,正式進入 Sandbox 的日期,官方文章並未公布。
誰會加入
文章列出承諾成為維護者的組織有 Ant Group、Modal 與 Tines,並提到 OpenAI、Tencent、NVIDIA 持續參與貢獻。申請 issue 則把 Google、Ant Group、OpenAI、Anthropic 列為目前使用者,並說 Modal 與 Tines 是新創用戶,Ant Group、Tines、Modal 有意共同贊助。
文章自己承認採用者出現斷層:現有使用者不是有能力自行研究與客製 gVisor 的大型科技公司,就是用途高度專一的新創,缺的是業餘專案、中型企業與非 Google 的超大型雲端業者。
影響範圍
如果你正在評估容器隔離方案,過去最大的疑慮之一是「單一廠商掌控」,這個疑慮會隨治理轉移而降低,但目前只是流程啟動,尚未完成。具體要看的有三件事:
- 依賴 gVisor 的 CI 或程式,若寫死
github.com/google/gvisor這個路徑,之後 repository 搬出googleorganization 時需要更新。文章未說明新位置與時程。 - 平台團隊若曾因「專案由單一公司控制」而排除 gVisor,可以在 Sandbox 正式生效、非 Google maintainers 取得 merge 權限後重新評估。
- I/O 密集的服務,仍應自行跑 benchmark。文章只說 kernel patch 因治理問題被拒,並沒有公布任何效能數字,也沒有說明這些 patch 何時能進上游。
另外,文章也提到 KubeCon North America 2026,但在我取得的內容中沒有說明具體場次或安排,因此不在此推測。