gVisor (runsc) は、コンテナとホストカーネルの間に何を配置することで分離を強化しているか。

ユーザー空間で動作する独自のカーネル