跳转至

🧠 runc

参考



引子



namespace

最小化可见性

资源视图应该是进程私有的 这一原则下诞生,



cgroups

最小化资源量



capabilities

最小化操作权