Theo de Raadt怒怼Xen虚拟化
Theo de Raadt: "You've been smoking something mind altering" (2007)
在2007年关于Xen虚拟化的讨论中,OpenBSD创始人Theo de Raadt毫不留情地泼了一盆冷水。他直言不讳地指出,认为虚拟化能带来安全性的想法简直是荒谬,甚至讽刺提问者“吸了迷幻药”。Theo de Raadt认为,x86架构本身页面保护就糟糕透顶,在其之上再堆叠一个充满新漏洞的完整内核,无异于在垃圾堆上盖楼。他犀利地指出,连操作系统和应用都写不出无漏洞代码的全球工程师群体,怎么可能突然造出完美的虚拟化层?在他看来,x86虚拟化不过是被包装得花里胡哨的货架商品,盲目跟风只会陷入安全陷阱。
你肯定吸了某种致幻的东西,我觉得你应该分享一下。
- 有评论者指出 Virtualization 本身并非安全隔离的基石,真正的安全取决于底层实现质量与运营模型,seL4 微内核即可在不依赖虚拟机的前提下实现隔离。
- 一位从业者反驳称,将 Linux 进程调度模型强行对标 Xen 多租户环境并不公平,因为后者默认采用资源预分配和共享无(shared-nothing)的静态架构,与商业操作系统存在本质差异。
- 针对 Xen 安全性的争论中,有观点强调 KVM 逃逸漏洞极为罕见,而 Linux 本地权限提升漏洞(LPEs)却司空见惯,证明虚拟化在减少攻击面方面具有实际优势。
- 评论区提到,尽管从架构角度看直接运行原生进程更优,但兼容性迫使运维人员将现有复杂系统直接部署在硬件加速的虚拟机中,而非重构操作系统语义。