WASI 文件系统与沙箱:preopened 目录、能力模型与路径逃逸防护
系统覆盖 WASI(WebAssembly System Interface)文件系统的安全模型:能力(capability)授权的设计哲学(默认无权限、显式授予)、preopened directories 如何把宿主目录暴露给 WASM 模块(wasmtime --dir / WasiCtx preopen)、fd 文件描述符模型与 path_open 的能力链、权限标志(read/write/append/create/truncate/directory)、基于能力的路径解析(禁止绝对路径/.. 逃逸、符号链接防护)、虚拟根文件系统的映射、与操作系统沙箱(chroot/容器)的对比、多租户隔离下的文件沙箱实践,以及路径逃逸与权限配置的常见陷阱和排查方法,帮助读者把 WASI 沙箱从「听说过」变成「能正确配置」。