Ătat de l'isolation microVM en 2026 : containers vs. hardware virtualization pour les sandboxes IA
đïž Contexte Article publiĂ© le 27 mars 2026 par Emir BeganoviÄ (Staff SRE chez Booking.com), en marge du KubeCon EU 2026. Lâauteur dresse un panorama complet de lâĂ©cosystĂšme microVM, des CVEs dâĂ©vasion de containers rĂ©centes, et de lâĂ©mergence des sandboxes pour agents IA. đ ProblĂšme fondamental : les containers ne sont pas une frontiĂšre de sĂ©curitĂ© Les containers Linux (namespaces + cgroups) partagent le mĂȘme noyau hĂŽte. Toute exploitation du noyau (~40 millions de lignes de C, 450+ syscalls) permet une Ă©vasion vers lâhĂŽte. La citation clĂ© de Marina Moore (Edera) au KubeCon EU 2026 : âContainers are not a security boundary. They are a mechanism to control resource usage.â ...