Wem die Leitungen gehören: gVisor verlässt Google, Turso geht zu Supabase
Drei Meldungen dieser Woche wirken unverbunden: eine Sandbox wechselt den Eigentümer, eine Datenbankfirma wird gekauft, ein Authentifizierungstoken ändert seine Form. Zusammen gelesen geht es um dasselbe – Infrastruktur, von der andere Software abhängt, und um die Frage, wer über ihre Änderungen entscheidet.
gVisor wechselt von einer Firma zu einer Stiftung. Google schenkt die Sandbox samt Namen und Marken der CNCF, die sie am 28. September angenommen hat. Der Beitrag des Projekts sagt offen, dass der alleinige Besitz Verbreitung gekostet hat und sogar Kernel-Patches, die Maintainer ablehnten, weil gVisor vollständig Google gehörte. Geplant sind externe Maintainer mit Merge-Rechten, CI auf GitHub Actions statt auf Googles internen Systemen und Abstimmungen nach Organisationen. Source: https://gvisor.dev/blog/2026/10/02/gvisor-cncf/
Turso wechselt aus der Unabhängigkeit zu Supabase. Supabase kauft die Firma hinter einer Rust-Neufassung von SQLite und setzt darauf, dass KI-Agenten Datenbanken millionenfach anlegen und die meisten davon klein und billig sein sollen. Beide Produkte laufen weiter, Bestandskunden soll sich nichts ändern; das gemeinsame Produkt ist noch eine Skizze. Source: https://supabase.com/blog/supabase-is-acquiring-turso

GitHub ändert ein Format unter seinen Nutzern. Installations-Tokens für GitHub Apps sind jetzt zustandslos und rund 520 statt 40 Zeichen lang. Rechte und die einstündige Gültigkeit bleiben, doch alles, was Tokens nach ihrer alten Form gespeichert, geprüft oder geschwärzt hat, kann brechen; der Header zum Testen beider Formate fällt am 30. November weg. Source: https://github.blog/changelog/2026-10-02-stateless-github-app-installation-tokens-rolled-out/
Was sie verbindet. In allen drei Fällen haben die Abhängigen die Änderung nicht gewählt, und in allen drei Fällen ist die Ankündigung ehrlich – nur erledigt Ehrlichkeit keine Migration. Neutrale Governance für gVisor ist ein Versprechen mit konkretem Prüfstein: externe Maintainer, die Code zusammenführen, und ein Kernel-Patch, der angenommen wird. „Für Bestandskunden ändert sich nichts“ stimmt nach einer Übernahme am Tag der Mitteilung; die nützliche Frage ist, welchem Produkt die Roadmap jetzt dient. Und ein Token, das immer als undurchsichtig dokumentiert war, bricht trotzdem die Systeme, die stillschweigend anderes angenommen haben.
Die praktische Gewohnheit ist für alle drei dieselbe: aufschreiben, auf welche externen Bausteine man sich verlässt, was man über sie angenommen hat, ohne dass die Eigentümer es je versprochen hätten, und an welchen Daten diese Annahmen geprüft werden. Für diese Woche sind das der 30. November bei den GitHub-Tokens, der Umzug des gVisor-Repositorys und das erste gemeinsame Release von Supabase und Turso.