gemini-cli 修复 rootless podman 沙箱:--userns=keep-id 解决 EACCES
VishvakR · ghdev · 2026-09-16
google-gemini/gemini-cli 的 PR #29354 修复了 rootless podman 沙箱的一个权限问题:无根 podman 会把容器 UID 映射到宿主机的 subuid 区间,导致挂载工作目录里的文件宿主用户无法修改,表现为 node-gyp 原生依赖重建失败(无法删除 build 目录,EACCES)。
- 修复方式:当沙箱需要宿主 UID/GID 映射且 podman 为 rootless 时,给 podman run 加上 --userns=keep-id,让宿主 UID 直接映射进容器内相同 UID
- rootless 检测改为读取 podman info 的 host.security.rootless,而非判断调用者是否 root,sudo podman 与 rootful socket 行为不变
- 若用户已通过 SANDBOXFLAGS 显式指定 --userns,则不自动追加;Docker 与 runsc 不受影响
- Arch 开箱即受此问题影响,因其命中 shouldUseCurrentUserInSandbox 的发行版列表
验证:rootless podman 环境下 GEMINISANDBOX=podman npm start,检查 podman run 命令包含 --userns=keep-id,沙箱内写入的文件归属宿主用户。
「编程与Agent」频道最新
- ScienceIDE 把全球科学代码库变成智能体可学习环境 — Hejia Geng · 2026-09-17
- KAIST 提出 EvolveTrade:用文本化策略自进化 LLM 交易 Agent — kaist-ai · 2026-09-17
- 开发者被 AI 编程工具的错位构建缓存坑掉约一周等待时间 — RileyRalmuto · 2026-09-17
- Agent 重试支付易重复扣款,给写操作加唯一 ID 才能查证 — gethackteam · 2026-09-17
- 开发者开源 synathic:用 Postgres 后验校验戳穿 agent 假报成功 — Gallegos_Daniel · 2026-09-17
- Jitsu 推出 Observability Exports,管道日志直连 Datadog 等 5 家平台 — nikola_mr64990 · 2026-09-17