- vi 编辑包进 bwrap 沙箱:只暴露 workspace(挂/home) + 只读系统目录 - --unshare-user/pid/ipc/uts/net 隔离,no_new_privileges 阻断 sudo setuid - bwrap 缺失时拒绝终端(安全优先,不给完整 shell)