such as the use of SGX or EPT is fundamentally stronger than software-enforced isolation (containers/software LibOS) [A Binary-Compatible Unikernel(VEE ’19)] • 言語の仕様レベルで制限をかける JVM も割と安全? • IoT 分野ではほどほどの安全性で高速な コンテナ が使われることが多い • JVM with VM という選択肢もある • 攻撃された後の被害を最小化する → ネットワークのアクセス可能範囲の制限