Ekkert root
Líkanið vinnur sem réttindalaus notandi. Root er ekki til innan verksins.
Work gefur líkaninu alvöru stað til að byggja á: skrár sem haldast, skipanir sem keyra, lifandi forskoðun á niðurstöðunni — inni í læstum gámi á þínum eigin vélbúnaði.
Þetta er ekki samantekt — þetta er herðingarsnið hvers Work-gáms. Stefnur geta stillt fjárheimildir; þær geta aldrei veikt þessar línur.
--user 1000:1000 --read-only --cap-drop ALL --security-opt no-new-privileges --pids-limit 256 --memory 2g --memory-swap 2g --cpus 2 --network none --mount …,dst=/workspace Athugaðu sjálf(ur): keyrðu docker inspect á hvaða Work-gámi sem er.
Líkanið vinnur sem réttindalaus notandi. Root er ekki til innan verksins.
Skráakerfið er skrifvarið. Aðeins vinnusvæði verksins tekur við breytingum.
Öll Linux-capability eru felld niður og ný réttindi er ómögulegt að fá.
Engin auðkenni, API-lyklar eða gámavélarsökkull eru til í sandkassanum.
Líkanið vinnur með fast verkfærasett og hvert kall skráist í röð í aðgerðaskrá verksins.
Skrár og git — lesa, skrifa, færa og leita í vinnusvæði sem lifir milli keyrslna, með staðbundinni stöðu, diff, greinum og commit-um.
Skipanir og skjáhermir — keyrðu hvað sem er með takmörkuðum tíma, úttaki, minni og ferlum; opnaðu alvöru skjáhermi þegar þú vilt grípa inn í.
Lifandi forskoðun — verkið í vinnslu birtist á undirritaðri, umboðsþjónaðri slóð sem aldrei er birt á netinu þínu.
Vefleit — í gegnum þitt eigið SearXNG-tilvik, þegar stjórnandi kveikir á henni.
Nefndar stefnur stilla mynd og auðlindaheimildir á hvert verk — herðingarsniðið er ekki stefnureitur.
Work er aðeins fyrir stjórnendur þar til þú opnar það; vefleit, líkanasóknir og fulltrúar hafa sama rofa.
Aðgerðalaus verk stöðva sig sjálf og halda áfram þar sem frá var horfið — vinnusvæðið helst alltaf.
Docker beint úr kassanum, eða Kubernetes-Pod með diskakvóta á hvert verk. Sömu flögg í báðum tilvikum.
Einn gámur: spjall, Work, veitendur og forskoðanir innifalin.