---
title: "Zero-Overhead WebAssembly Micro-Sandboxing for Untrusted Code | Zero-Trust Architecture Canon"
description: "Üçüncü taraf eklentileri ve güvenilmeyen kullanıcı kodlarını sıfır dosya sistemi ve ağ erişimiyle milisaniyenin altında başlatan, yetenek tabanlı WebAssembly (Wasmtime) mikro kum havuzu mimarisi."
image: "https://tinycto.tv/assets/zero-trust/zero_trust_architectures_og.jpg"
canonicalUrl: "https://tinycto.tv/tr/zero-trust/architectures/wasm-micro-sandbox-isolation"
locale: "tr"
---

# Zero-Overhead WebAssembly Micro-Sandboxing for Untrusted Code (`zt-arch-18`)

> **Sütun**: APPLICATIONS_WORKLOADS | **Arketip**: RUNTIME_KERNEL_DEFENSE
> **Engellenen MITRE ATT&CK Teknikleri**: T1203, T1059, T1496, T1055

## Mimari Özeti

Üçüncü taraf eklentileri ve güvenilmeyen kullanıcı kodlarını sıfır dosya sistemi ve ağ erişimiyle milisaniyenin altında başlatan, yetenek tabanlı WebAssembly (Wasmtime) mikro kum havuzu mimarisi.

## Saldırgan Modeli

Kullanıcının yüklediği zararlı eklenti betiğiyle diğer kiracıların belleğini okumaya veya madencilik yazılımı çalıştırmaya çalışması.

## NIST SP 800-207 Temel İlkeleri

- All data sources and computing services are considered resources.
- Access to individual enterprise resources is granted on a per-session basis.
- All communication is secured regardless of network location.

## 3 Kademeli Olgunluk Yapılandırmaları

### INITIAL Seviyesi

- **Uygulama Kapsamı**: Node.js vm2 or Python restricted execution module.
- **Kimlik Doğrulama Zorlaması**: Token validation before execution.
- **Ağ İzolasyonu**: Standard container process.

### ADVANCED Seviyesi

- **Uygulama Kapsamı**: Wasmtime runtime executing WebAssembly modules compiled from Rust/C++.
- **Kimlik Doğrulama Zorlaması**: Strict capability grant: explicit file descriptors and memory fuel limits.
- **Ağ İzolasyonu**: No network sockets provided in WASI environment.

### OPTIMAL Seviyesi

- **Uygulama Kapsamı**: Distributed edge WASM fabric running untrusted code with sub-millisecond cold start times.
- **Kimlik Doğrulama Zorlaması**: Fine-grained Capability-Based Security (Object Capabilities) per execution invocation.
- **Ağ İzolasyonu**: Micro-isolated linear memory bounds enforced by CPU hardware architecture.

## Terraform HCL Manifest

```hcl
resource "aws_ecs_task_definition" "wasm_worker" {
  family                   = "wasm-plugin-runner"
  requires_compatibilities = ["FARGATE"]
  network_mode             = "awsvpc"
  cpu                      = "256"
  memory                   = "512"

  container_definitions = jsonencode([{
    name      = "wasmtime"
    image     = "ghcr.io/tiny-cto/wasm-runner:latest"
    essential = true
  }])
}
```

## Kubernetes / Tetragon Policy Manifest

```yaml
apiVersion: node.k8s.io/v1
kind: RuntimeClass
metadata:
  name: wasm-runtime
handler: wasmtime
```


```json
{
  "@context": "https://schema.org",
  "@type": "TechArticle",
  "headline": "Zero-Overhead WebAssembly Micro-Sandboxing for Untrusted Code | Zero-Trust Architecture Canon",
  "description": "Üçüncü taraf eklentileri ve güvenilmeyen kullanıcı kodlarını sıfır dosya sistemi ve ağ erişimiyle milisaniyenin altında başlatan, yetenek tabanlı WebAssembly (Wasmtime) mikro kum havuzu mimarisi.",
  "url": "https://tinycto.tv/tr/zero-trust/architectures/wasm-micro-sandbox-isolation"
}
```
