Graphene 库操作系统实战指南:十分钟跑通第一个未修改的 Linux 应用
Graphene 库操作系统实战指南十分钟跑通第一个未修改的 Linux 应用【免费下载链接】grapheneGraphene / Graphene-SGX - a library OS for Linux multi-process applications, with Intel SGX support项目地址: https://gitcode.com/gh_mirrors/graph/grapheneGraphene 是一个兼容 Linux 的库操作系统能在不依赖虚拟机的前提下直接运行未修改的 Linux 二进制并内置 Intel SGX 机密计算支持。这篇指南带你完成 Graphene 安装教程从零构建再到启动第一个应用。它解决什么问题传统做法里隔离一个应用意味着起一台虚拟机或一个容器代价是完整的内核或庞大的运行时。Graphene 的思路相反只给这一个应用「带」一个刚好够用的微型系统以最小的主机要求运行单一应用——应用照旧是普通 Linux 二进制无需重编译还能整个搬进 SGX 飞地enclave获得硬件级保护。环境准备与三行命令完成 Graphene 构建前提x86_64 平台推荐 Ubuntu 18.04 / 20.04、内核 5.11SGX 路线还需要 CPU 支持 SGX、内核开启 FSGSBASE、装好 SGX 驱动与 SDK。git clone https://gitcode.com/gh_mirrors/graph/graphene cd graphene sudo apt-get install -y autoconf bison build-essential gawk meson python3 python3-click python3-jinja2 wget make meson setup build/ --buildtyperelease -Ddirectenabled -Dsgxdisabled ninja -C build/ sudo ninja -C build/ install对就是这几条命令。装完后graphene-direct会出现在/usr/local/bin如果提示找不到命令多半是这个目录不在 PATH 里。两个容易踩的坑改构建选项比如打开 SGX要用meson configure build/ -Dsgxenabled重复执行meson setup不生效想开 SGX 还需先生成签名密钥openssl genrsa -3 -out enclave-key.pem 3072。假设你要运行 helloworldmanifest 最小配置长这样想跑起来按这个顺序走三件事。第一步编译示例程序仓库自带cd LibOS/shim/test/regression make helloworld第二步写 manifest。Graphene 靠一个 TOML 格式的 manifest 文件声明「跑什么程序、能看到哪些文件」最小可用的就三行核心配置loader.preload file:/usr/local/lib/graphene/libsysdb.so libos.entrypoint /helloworld loader.env.LD_LIBRARY_PATH /lib:/usr/lib/x86_64-linux-gnu fs.mount.bin.type chroot fs.mount.bin.path /helloworld fs.mount.bin.uri file:./helloworld第三步启动graphene-direct --manifesthelloworld.manifest /helloworld看到hello world输出说明 Graphene 已经在你机器上正常工作了。排查问题时把loader.log_level debug加进 manifest 看详细日志走 SGX 路线则把启动命令换成graphene-sgx并先make sgx-tokens生成令牌。完整的键值选项见 manifest 语法参考。幕后拆解manifest 与三层运行时如何协同上面每个目录、每行配置各自负责什么用一张表说清模块一句话职责LibOS/库操作系统本体libsysdb.so接管应用发出的所有 Linux 系统调用Pal/平台抽象层同一套上层代码分别对接宿主 Linuxdirect 模式与 Intel SGX 飞地SGX 模式Runtime/加载器与运行时目录启动时读 manifest、挂载文件并拉起 libsysdbcommon/各组件共享的基础代码字符串、加密、日志等python/CLI 工具集SGX 签名、manifest 模板渲染graphene-manifestExamples/现成应用样本Redis、Python、Nginx 等每个都带 README 和 manifest 模板协同关系是一条链manifest 声明要运行的程序和允许访问的文件 → 加载器按清单挂载这些资源并启动 LibOS → 你的程序调用打过补丁的libc → 系统调用被 LibOS 截获 → 最终由 Pal 决定走宿主 Linux 还是 SGX 飞地。清单里的fs.mount和sgx.allowed_files定义了沙箱边界sgx.trusted_files再细分「可执行/可读/可写」——所以 manifest 既是启动配置也是安全策略。下一步可以探索的方向挑一个真实应用练手Examples 目录下的 Redis 样本最简照着它的 manifest 模板改一改就能跑。研究 SGX 远程证明attestation流程看看 Graphene SGX 支持如何向外部证明应用运行在飞地内。关注性能调优库操作系统模式下系统调用走的是用户态路径SGX 场景下的性能分析是官方文档里专门的一章。【免费下载链接】grapheneGraphene / Graphene-SGX - a library OS for Linux multi-process applications, with Intel SGX support项目地址: https://gitcode.com/gh_mirrors/graph/graphene创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

userver 生态资源导航全解:克隆后先去哪、仓库里到底有什么能用的

userver 生态资源导航全解:克隆后先去哪、仓库里到底有什么能用的

userver 生态资源导航全解:克隆后先去哪、仓库里到底有什么能用的 【免费下载链接】userver Production-ready C Asynchronous Framework with rich functionality 项目地址: https://gitcode.com/gh_mirrors/us/userver userver 生态资源导航指南&#xff1…

2026/8/24 3:54:16 阅读更多 →
OpenClaw上下文解析模块:精准定位消息ID,构建智能对话基石

OpenClaw上下文解析模块:精准定位消息ID,构建智能对话基石

1. 项目概述:从一条消息ID到智能对话的桥梁 在构建一个智能对话系统时,我们常常会遇到一个看似简单却至关重要的挑战:如何让AI准确地理解用户当前的消息是针对哪一条历史消息的回应?尤其是在群聊、复杂线程或涉及文件、代码片段引…

2026/8/24 3:54:16 阅读更多 →
Harness Engineering:从AI代码生成到工程化智能体编排的范式革命

Harness Engineering:从AI代码生成到工程化智能体编排的范式革命

1. 从“写代码”到“管代码”:Harness Engineering的范式革命最近几个月,我身边不少技术团队的朋友都在讨论一个听起来有点“科幻”的概念——Harness Engineering。最刺激他们神经的,莫过于像“5个月100万行代码,0行人工编写”这…

2026/8/24 3:54:16 阅读更多 →

最新新闻

3 分钟把 NCM 转 MP3

3 分钟把 NCM 转 MP3

3 分钟把 NCM 转 MP3 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump ncmdump 是一个免费的 NCM 转 MP3 工具,在本机把网易云下载的 .ncm 文件解开成通用 MP3,给想在播放器、车机、剪辑软件里用自己的歌的人。…

2026/8/24 9:49:15 阅读更多 →
FastAPI-MCP:FastAPI 接口转 MCP 工具网关部署实践指南

FastAPI-MCP:FastAPI 接口转 MCP 工具网关部署实践指南

FastAPI-MCP:FastAPI 接口转 MCP 工具网关部署实践指南 【免费下载链接】fastapi_mcp Expose your FastAPI endpoints as Model Context Protocol (MCP) tools, with Auth! 项目地址: https://gitcode.com/GitHub_Trending/fa/fastapi_mcp 需要把已有的 Fast…

2026/8/24 9:49:15 阅读更多 →
文本摘要评估框架sumeval完全解析:ROUGE/BLEU一站搞定,多语言支持让评测不再头疼

文本摘要评估框架sumeval完全解析:ROUGE/BLEU一站搞定,多语言支持让评测不再头疼

文本摘要评估框架sumeval完全解析:ROUGE/BLEU一站搞定,多语言支持让评测不再头疼 【免费下载链接】sumeval Well tested & Multi-language evaluation framework for text summarization. 项目地址: https://gitcode.com/gh_mirrors/su/sumeval …

2026/8/24 9:49:15 阅读更多 →
cloudflare-operator安全加固完全指南:最小权限API Token与Cloudflare Access ZTNA防护实践

cloudflare-operator安全加固完全指南:最小权限API Token与Cloudflare Access ZTNA防护实践

cloudflare-operator安全加固完全指南:最小权限API Token与Cloudflare Access ZTNA防护实践 【免费下载链接】cloudflare-operator A Kubernetes Operator to create and manage Cloudflare Tunnels and DNS records for (HTTP/TCP/UDP*) Service Resources 项目…

2026/8/24 9:49:15 阅读更多 →
Bitnodes如何维护上万个比特币节点长连接:ping.py与gevent绿色线程并发模型深度剖析

Bitnodes如何维护上万个比特币节点长连接:ping.py与gevent绿色线程并发模型深度剖析

Bitnodes如何维护上万个比特币节点长连接:ping.py与gevent绿色线程并发模型深度剖析 【免费下载链接】bitnodes Bitnodes estimates the size of the Bitcoin peer-to-peer network by finding all of its reachable and unreachable nodes. 项目地址: https://gi…

2026/8/24 9:49:15 阅读更多 →
图增强联想记忆GAAMA:解决AI智能体记忆碎片化难题

图增强联想记忆GAAMA:解决AI智能体记忆碎片化难题

1. 项目概述:当智能体需要“记忆”时,我们谈什么?如果你最近在折腾AI智能体(Agents),尤其是那些需要处理复杂任务、进行多轮对话或决策的,大概率会遇到一个核心痛点:记忆问题。智能体…

2026/8/24 9:48:11 阅读更多 →

日新闻

前端内容安全与依赖审计实践

前端内容安全与依赖审计实践

前端内容安全与依赖审计实践 前端安全依赖分层防护。没有任何单一配置能替代输出编码、权限校验和依赖更新。 把不可信内容当作数据 默认使用框架的转义能力;确需渲染 HTML 时,先在服务端或可信的客户端库中进行白名单过滤。避免把用户输入直接赋给 inne…

2026/8/24 1:08:15 阅读更多 →
Windows登录密码存储机制全解析:从哈希算法到安全加固实战

Windows登录密码存储机制全解析:从哈希算法到安全加固实战

1. 项目概述:Windows登录密码的“黑匣子”每次你按下CtrlAltDel,输入密码,然后看到那个熟悉的桌面,这背后发生了一系列复杂而精密的操作。作为一名长期与Windows系统打交道的从业者,我经常被问到:“我的密码…

2026/8/24 1:08:15 阅读更多 →
AI面试系统安全挑战与解决方案

AI面试系统安全挑战与解决方案

1. 项目概述:AI面试系统的安全挑战去年参与某跨国企业AI面试系统部署时,遇到一个典型案例:候选人在视频面试中无意提到竞争对手产品名称,系统竟自动将该信息关联到企业知识库并生成竞品分析报告。这个看似"智能"的功能&…

2026/8/24 1:08:15 阅读更多 →

周新闻

[光学原理与应用-521]:对光的错误理解与纠偏

[光学原理与应用-521]:对光的错误理解与纠偏

首先光是一种能量的载体和形态,宏观上观察到的光是由无数个微观的光量子组成的,每个光子在产生的瞬间,其在真空的空间中以确定不变的速度沿着一个初始的方向一直向前,在微观层面,每个光量子的运动轨迹是以波函数所展现…

2026/8/24 0:06:02 阅读更多 →
SIP通话转接原理与REFER方法实战解析

SIP通话转接原理与REFER方法实战解析

1. 通话转接不是“挂断再拨号”,而是SIP会话的动态重定向你有没有遇到过这样的场景:客服坐席A正在和客户通电话,突然需要把这通对话无缝转给专家坐席B,客户完全感知不到中间的断连——既没听到忙音,也没被要求重新拨号…

2026/8/24 0:20:20 阅读更多 →
Kolla-ansible单节点OpenStack部署实战:从环境准备到排坑指南

Kolla-ansible单节点OpenStack部署实战:从环境准备到排坑指南

1. 为什么选择Kolla-ansible来部署单节点OpenStack?如果你正在寻找一种能把OpenStack从“概念”快速变成“可用的实验环境”的方法,那么Kolla-ansible几乎是当前最主流、最省心的选择。我见过太多人卡在手动编译依赖、配置服务、处理版本冲突的泥潭里&am…

2026/8/24 0:14:11 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/23 18:47:06 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/23 12:10:44 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/22 3:22:48 阅读更多 →