root নেই
মডেল অ-বিশেষাধিকারী ব্যবহারকারী হিসেবে কাজ করে। কাজের ভেতরে root-এর অস্তিত্ব নেই।
Work মডেলকে দেয় নির্মাণের প্রকৃত জায়গা: টিকে থাকা ফাইল, চলমান কমান্ড, ফলাফলের লাইভ প্রিভিউ — আপনার নিজের হার্ডওয়্যারে একটি কঠোর কনটেইনারের ভেতরে।
এটি সারসংক্ষেপ নয় — এটি প্রতিটি Work কনটেইনারের হার্ডেনিং প্রোফাইল। নীতি বাজেট বদলাতে পারে; এই লাইনগুলি কখনও দুর্বল করতে পারে না।
--user 1000:1000 --read-only --cap-drop ALL --security-opt no-new-privileges --pids-limit 256 --memory 2g --memory-swap 2g --cpus 2 --network none --mount …,dst=/workspace নিজে যাচাই করুন: যেকোনো Work কনটেইনারে docker inspect চালান।
মডেল অ-বিশেষাধিকারী ব্যবহারকারী হিসেবে কাজ করে। কাজের ভেতরে root-এর অস্তিত্ব নেই।
ফাইল সিস্টেম কেবল-পাঠযোগ্য। শুধু কাজের নিজস্ব ওয়ার্কস্পেস পরিবর্তন নেয়।
প্রতিটি Linux capability বাদ দেওয়া হয় এবং নতুন বিশেষাধিকার অর্জন অসম্ভব।
স্যান্ডবক্সের ভেতরে কোনো ক্রেডেনশিয়াল, API কী বা কনটেইনার-ইঞ্জিন সকেট নেই।
মডেল নির্দিষ্ট টুলসেট দিয়ে কাজ করে, প্রতিটি কল ক্রমানুসারে কাজের কার্যকলাপ লগে জমা হয়।
ফাইল ও git — রানের মাঝেও টিকে থাকা ওয়ার্কস্পেসে পড়ুন, লিখুন, সরান ও খুঁজুন, স্থানীয় স্ট্যাটাস, ডিফ, ব্রাঞ্চ ও কমিটসহ।
কমান্ড ও টার্মিনাল — সময়, আউটপুট, মেমরি ও প্রসেসের সীমার মধ্যে যা খুশি চালান; দরকারে আসল টার্মিনাল খুলে নিজে হস্তক্ষেপ করুন।
লাইভ প্রিভিউ — চলমান কাজ একটি স্বাক্ষরিত, প্রক্সি করা URL-এ দেখা যায়, যা কখনও আপনার নেটওয়ার্কে প্রকাশ হয় না।
ওয়েব অনুসন্ধান — আপনার নিজের SearXNG ইনস্ট্যান্সের মাধ্যমে, প্রশাসক চালু করলে।
নামযুক্ত নীতি প্রতি কাজে ইমেজ ও রিসোর্স বাজেট ঠিক করে — হার্ডেনিং প্রোফাইল নীতির ক্ষেত্র নয়।
আপনি না খোলা পর্যন্ত Work কেবল প্রশাসকদের; ওয়েব অনুসন্ধান, মডেল ডাউনলোড ও এজেন্টের জন্য একই সুইচ।
নিষ্ক্রিয় কাজ নিজে থেমে যায় এবং যেখানে ছিল সেখান থেকে শুরু করে — ওয়ার্কস্পেস সবসময় থাকে।
Docker সরাসরি প্রস্তুত, বা প্রতি-কাজ ডিস্ক কোটাসহ Kubernetes Pod। দুই ক্ষেত্রেই একই ফ্ল্যাগ।
একটি কনটেইনার: চ্যাট, Work, প্রোভাইডার ও প্রিভিউসহ।