virtualization

v2026.09.24

Virtualization and isolation architecture: hypervisors (type-1/type-2), container internals (namespaces, cgroups), microVMs, and the isolation-vs-overhead spectrum. Architect-level choice of isolation boundary. USE WHEN: choosing an isolation/virtualization boundary, "hypervisor", "KVM", "type-1/type-2", "container", "namespaces", "cgroups", "microVM", "Firecracker", "gVisor", "Kata", multi-tenant isolation, sandboxing untrusted workloads. DO NOT USE FOR: Kubernetes/Docker operational config (use infrastructure skills); OS internals (use `os-kernel-architecture`).

GitHub
安装命令
npx skhub add claude-dev-suite/virtualization
Markdown
SKILL.md

Virtualization & Isolation

The isolation ↔ overhead spectrum (pick the weakest sufficient boundary)

BoundaryIsolationOverhead / densityBootFits
Process + namespaces/cgroups (containers)Shared kernel → weakestLowest, highest densitymsTrusted multi-service
gVisor / user-space kernelSyscall interceptionModerate; some perf lossmsSemi-trusted, k8s-friendly
microVM (Firecracker, Kata)Own kernel, tiny device modelLow-ish; ~125ms bootfastUntrusted multi-tenant (FaaS)
Full VM (type-1 KVM/Xen, type-2)Strong, own kernel + devicesHighest per-VMsStrong tenant isolation, mixed OS

Decision driver: trust level of the workload. Untrusted/multi-tenant code → at least a microVM; trusted internal services → containers.

Mechanics worth pinning down

  • Type-1 (bare-metal: KVM, Xen, Hyper-V, ESXi) vs type-2 (hosted: VirtualBox). Hardware-assisted virt (VT-x/AMD-V, EPT/NPT) is assumed.
  • Containers = namespaces (pid/net/mnt/user/…) + cgroups (CPU/mem/io limits)
    • capabilities + seccomp + (often) a userns for rootless. NOT a security boundary against kernel exploits by themselves.
  • microVMs: minimal device model + own guest kernel → VM-grade isolation at near-container speed/density; the FaaS sweet spot (Lambda uses Firecracker).
  • Confidential computing: SEV-SNP/TDX encrypt guest memory from the host — for untrusted-host scenarios (pairs with security architecture).

When to recommend what

  • Internal trusted microservices → containers + cgroups, seccomp, rootless.
  • Run untrusted/tenant code → Firecracker/Kata microVMs or gVisor.
  • Mixed OS / strong tenant separation / legacy → full VMs on type-1.
发现
标签

此技能尚未发布标签。

版本
最新版本元数据

版本

v2026.09.24

发布时间

2026年9月24日

分类

未分类

许可证

MIT

源路径

skills/systems/virtualization

默认分支

main

最新提交

9496306

Tree SHA

fe4e2f1