پروژهی Confidential Containers وارد مرحلهی Incubating در CNCF شد
خلاصهٔ کاملتر
کمیته فنی CNCF (TOC) اعلام کرده که پروژهی Confidential Containers رو از سطح Sandbox به Incubating ارتقا داده. این پروژه از سال ۲۰۲۱ با همکاری Red Hat، Intel، IBM و چند شریک صنعتی دیگه شروع شده و هدفش محافظت از دیتاستهایی هست که موقع پردازش تو حافظه قرار دارن؛ چیزی که برخلاف دیتای ذخیرهشده یا در حال انتقال، معمولاً رمزنگاری نمیشه.
این پروژه از سختافزارهای Trusted Execution Environment (TEE) مثل Intel TDX و AMD SEV-SNP استفاده میکنه و از طریق رانتایم Kata Containers به کوبرنتیز وصل میشه، طوری که تیمها بتونن بارهای کاری حساس رو با همون گردشکار آشنای کوبرنتیز، روی ابرهای عمومی یا زیرساخت شخص ثالث اجرا کنن بدون اینکه اپراتور زیرساخت به دیتاشون دسترسی داشته باشه.
به گفتهی نگهدارندههای پروژه، Ariel Adam و Mikko Ylinen، این جامعه تونسته امنیت مبتنی بر TEE رو از یه موضوع تحقیقاتی حاشیهای به یه پایهی تولیدی و آماده برای اجرا تبدیل کنه و پیوستن به CNCF یعنی حالا این استاندارد زیر یه حاکمیت باز و بیطرف قرار میگیره. طبق آمار CNCF، پروژه بیش از ۱۰۰۰ استار روی گیتهاب، بیش از ۱۲۰۰ پول ریکوئست مرجشده و بیش از ۱۵۰ مشارکتکنندهی فعال داره که از تولیدکنندههای سختافزار، ارائهدهندههای ابری بزرگ و پژوهشگرهای امنیتی میان.
پروژه از چند بخش اصلی تشکیل شده: Confidential Containers Pods که کانتینرهای بدون تغییر رو روی TEE اجرا میکنه، Trustee که یه سرویس تأیید صحت (attestation) برای بررسی سلامت نودها و بارهای کاری قبل از دادن کلید یا سکرت هست، مجموعه Helm Chartها و کنترلرها برای مدیریت چرخهی عمر، و یه لایهی انتزاعی سختافزاری که اجازه میده بدون قفلشدن روی یه فروشندهی خاص، از چند نوع TEE استفاده بشه. این پروژه همچنین داره با ابزارهایی مثل Kyverno و پلتفرم KServe یکپارچه میشه تا از سناریوهای هوش مصنوعی محرمانه هم پشتیبانی کنه.
نقشهراه کوتاهمدت (۲ تا ۶ ماه آینده) روی رسیدن به یه راهحل پایدار و آسون برای دیپلوی تمرکز داره، در حالی که نقشهراه میانمدت و بلندمدت (۶ تا ۱۸ ماه) بیشتر حول پیادهسازی سناریوهای واقعی مشتریها میچرخه، با تکیه بر فرایندهای CI/CD قویتر.
نکات کلیدی:
- Confidential Containers از Sandbox به Incubating تو CNCF ارتقا پیدا کرد.
- با تکیه بر TEE (مثل Intel TDX و AMD SEV-SNP)، دیتا رو حتی حین پردازش تو حافظه هم محافظت میکنه.
- از طریق Kata Containers به اکوسیستم کوبرنتیز وصل میشه و اجرای بارهای کاری حساس رو سادهتر میکنه.
- اجزای اصلیش شامل Confidential Containers Pods، سرویس attestation به اسم Trustee، و یه لایهی انتزاعی سختافزاری هستن.
- داره برای پشتیبانی از سناریوهای هوش مصنوعی محرمانه با KServe یکپارچه میشه.




