Apabila bekerja dengan perisian, ejen AI atau fail yang dimuat turun dari internet, salah satu ketakutan yang paling biasa ialah merosakkan sesuatu pada sistem anda, dijangkiti perisian hasad atau membocorkan data sensitif hampir tanpa disedari. Anda tidak perlu paranoid: satu pelaksanaan yang gagal boleh memadam pangkalan data, merosakkan penggunaan atau memperkenalkan pepijat ke dalam sistem anda.
Berita baiknya ialah hari ini anda mempunyai beberapa cara untuk mewujudkan persekitaran terpencil di mana anda boleh menguji sesuatu tanpa mengambil risiko kerosakan , dan kebanyakannya disepadukan ke dalam sistem pengendalian itu sendiri atau ke dalam platform yang direka untuk ejen kod. Kami memanggilnya "sandboxing": menjalankan kod di dalam sejenis gelembung terkawal, supaya walaupun sesuatu berlaku atau berniat jahat, kerosakan itu dapat dikawal.
Apakah sandboxing manual tanpa perisian tambahan?
Dalam keselamatan dan pembangunan, bercakap tentang kotak pasir bermaksud menentukan dengan tepat apa yang boleh diakses oleh program atau ejen semasa dijalankan . Ia bukan sekadar "menjalankannya di tempat lain," tetapi menentukan sempadan yang jelas: fail apa yang boleh dilihatnya, proses apa yang boleh dilancarkannya, sama ada ia mempunyai akses rangkaian, kelayakan apa yang boleh digunakannya, berapa lama persekitaran itu bertahan dan apa yang berlaku pada keadaannya apabila ia tamat.
Frasa "manual" dan "tanpa perisian tambahan" adalah mengelirukan. Dalam banyak kes, anda boleh bergantung pada ciri yang telah disertakan dalam sistem pengendalian anda atau platform pembangunan anda sendiri , seperti Windows Sandbox, primitif Linux (Landlock, seccomp) atau mekanisme macOS. Anda tidak perlu memasang suit virtualisasi yang lengkap, tetapi anda perlu belajar cara mengaktifkan dan mengurus mekanisme terbina dalam ini supaya ia bertindak sebagai penghalang antara kod yang anda ingin uji dan mesin sebenar anda.
Mengapakah ejen kod memerlukan persekitaran terpencil?
Ejen pengekodan moden bukan lagi pembantu seperti sembang mudah yang mencadangkan coretan kod: ia merupakan persekitaran masa jalan yang digandingkan dengan model bahasa . Ejen ini boleh membaca repositori anda, mengedit fail, melaksanakan arahan terminal, memasang pakej, membina bekas , berkomunikasi dengan API luaran dan juga membuka sesi pelayar.
Platform seperti Claude Code, beberapa "Deep Agents" LangChain, dan kotak pasir khusus yang diedarkan oleh Docker dan alatan lain secara eksplisit menerangkan cara ejen ini beroperasi pada sistem fail sebenar, melancarkan thread dan mewakilkan tugas kepada sub-ejen khusus . Dalam erti kata lain, ia agak serupa dengan pembangun junior dengan akses kepada alatan anda… cuma automatik dan sangat pantas.
Dalam konteks ini, soalan keselamatan utama beralih daripada "Adakah ia bertindak balas dengan betul kepada gesaan?" kepada "Apakah skopnya apabila ia membuat kesilapan, tidak sejajar atau telah diusik?" Jika model boleh, sebagai contoh, menjalankan pytest, memasang pakej npm, mengurus cawangan atau memeriksa kegagalan kompilasi, ia hanya beberapa langkah lagi daripada menyentuh skrip penggunaan, mengubah suai cangkuk Git atau mengeluarkan rahsia ke perkhidmatan jauh.
Jawapan mudah selalunya memerlukan kelulusan manusia untuk setiap arahan. Itu membantu, tetapi ia mempunyai masalah yang berulang: keletihan kelulusan . Dalam persekitaran di mana jurutera melancarkan banyak ejen atau aliran kerja secara selari, jumlah permintaan yang banyak bermakna hampir semuanya akhirnya diluluskan tanpa pembacaan yang teliti. Apabila lebih daripada 90% permintaan kebenaran diluluskan secara automatik, mekanisme itu tidak lagi menjadi kawalan keselamatan sebenar dan menjadi upacara semata-mata.
Itulah sebabnya kotak pasir sangat penting: ia tidak menjadikan model sempurna atau membetulkan suntikan arahan , tetapi ia mengurangkan "jejari pecah" ralatnya. Jika AI merosakkan atau seseorang berjaya merampas arahannya, kerosakan itu terhad dalam persekitaran terpencil dan bukannya merebak terus ke sistem pengeluaran atau komputer riba anda.
Had utama kotak pasir ejen kod
Kotak pasir yang serius untuk ejen pengekodan bergantung pada beberapa jenis sempadan, bukan sekadar "direktori lain" atau "bekas lain." Setiap satu merangkumi aspek risiko yang berbeza, dan memahaminya adalah penting untuk sandboxing manual yang berkesan dengan sumber sedia ada anda.
Sempadan sistem fail
Langkah pertama ialah menentukan pokok direktori yang boleh dilihat dan diubah suai oleh ejen . Dalam kotak pasir yang dikonfigurasikan dengan betul, ejen hanya boleh membaca dan menulis ke ruang kerja atau volum yang anda pasang secara eksplisit untuknya. Sistem yang lain (direktori utama pengguna, laluan sistem, projek lain) harus dijauhkan daripada jangkauannya.
Rangka kerja ejen dan platform kotak pasir menjelaskan perkara ini: kotak pasir ialah penghalang yang menghalang akses kepada fail hos melebihi apa yang dikongsi . Dalam model berasaskan microVM, peraturannya lebih ketat: hanya direktori yang anda pasang (selalunya dengan akses baca-tulis) melintasi sempadan antara mesin maya dan hos. Semua yang lain kekal tidak boleh diakses melainkan anda membukanya.
Sempadan proses dan kernel
Had utama kedua ialah apa yang dilihat oleh ejen pada peringkat proses dan kernel. Jika, dalam persekitaran terpencil, ia memasang perkhidmatan, memulakan kontena atau melancarkan thread , semua tindakan ini mesti kekal dienkapsulasi, tanpa berkongsi proses atau kernel kosong dengan hos.
Banyak pelaksanaan sandbox yang mantap bergantung pada microVM atau mesin maya ringan dengan kernel Linux mereka sendiri, diperkukuh dengan teknik seccomp, cgroup, ruang nama dan jail. Yang lain menggunakan lapisan seperti gVisor atau Kata Containers untuk menempatkan lapisan virtualisasi atau emulasi antara proses terpencil dan kernel nod. Idea asas: jika seseorang mengeksploitasi sesuatu di dalam, lompatan ke hos adalah jauh lebih sukar daripada dalam bekas kernel kongsi yang mudah.
Sempadan rangkaian
Ejen kod selalunya sangat "dahagakan rangkaian": mereka mahu memasang kebergantungan, merujuk dokumentasi, menghubungi API LLM, mengakses repositori jauh atau melayari web. Tanpa dasar yang jelas, persekitaran "terpencil" boleh menjadi terowong penapisan data yang hebat.
Oleh itu, semakin banyak platform melaksanakan dasar penolakan lalai untuk trafik keluar : HTTP/HTTPS disekat kecuali dalam kes tertentu, TCP/UDP/ICMP dihadkan, dan yang paling penting, akses kepada julat peribadi dan alamat setempat adalah dilarang. Komunikasi hanya dibenarkan dengan hos atau domain yang disertakan secara eksplisit dalam senarai dibenarkan, dan selalunya melalui proksi yang dikawal oleh hos.
Had kelayakan
Ia tidak berguna untuk mengunci ejen jika, di dalam sangkarnya, ia boleh membaca kunci API, token penggunaan atau rahsia pangkalan data anda. Reka bentuk moden bagi kebanyakan kotak pasir melibatkan tidak pernah menyuntik rahsia mentah ke dalam persekitaran terpencil , tetapi sebaliknya mempunyai proksi pada hos yang menambah kelayakan pada pengepala permintaan HTTP yang ingin dihantar oleh kotak pasir.
Dengan pendekatan ini, proses dalam kotak pasir menggunakan kelayakan tetapi tidak pernah melihatnya . Ini dapat mengurangkan kesan rampasan ejen yang berpotensi. Walau bagaimanapun, sebaik sahaja anda menyimpan kunci dalam fail atau pembolehubah persekitaran dalam kotak pasir, kelebihan itu hilang: model kemudiannya boleh membacanya secara langsung dan sebarang suntikan arahan boleh mengarahkannya untuk menapisnya.
Sempadan dan keadaan kitaran hayat
Akhir sekali, terdapat kekangan masa: apa yang dipelihara dan apa yang dimusnahkan apabila persekitaran berhenti . Ejen bukanlah proses titik-dalam-masa: ia membaca, menyusun, menyahpepijat, membuka berbilang hipotesis, meninggalkan beberapa, menyambung semula yang lain… Ini memerlukan masa jalan yang mengurus keadaan secara bijak: permulaan pantas, penggantungan, petikan gambar, percabangan dan pemadaman yang selamat.
Sesetengah platform menawarkan petikan dalam memori, himpunan persekitaran yang telah dipanaskan dan fungsi percabangan daripada keadaan tertentu (contohnya, pelayar yang telah disahkan atau graf kebergantungan yang diselesaikan sebahagiannya). Ini membezakan semua ejen yang boleh digunakan—ejen yang boleh melakukan iterasi secara interaktif—dan ejen yang mengambil masa yang lama untuk mengulangi persediaan yang sama berulang kali.
Pelaksanaan sandboxing pada macOS, Linux dan Windows

Selain produk komersial, banyak pasukan telah memilih untuk memanfaatkan primitif pengasingan sedia ada dalam sistem pengendalian untuk membina kotak pasir ejen kod mereka sendiri, tanpa perlu menambah lapisan yang lebih berat. Kuncinya adalah memahami apa yang dibawa oleh setiap platform.
Sandboxing pada macOS: Tali pinggang keledar dan profil dinamik
Pada macOS, beberapa model telah dinilai: App Sandbox, kontena, mesin maya dan Seatbelt. Pilihan pertama mempunyai kelemahan yang ketara untuk persekitaran pembangunan: App Sandbox memerlukan penandatanganan setiap binari yang boleh dilaksanakan oleh ejen dan mewarisi kepercayaan tandatangan, yang membuka vektor penyalahgunaan jika ejen itu sendiri menjana atau mengubah suai binari; kontena terhad kepada ekosistem Linux; VM tradisional menambah latensi but dan penggunaan memori yang ketara.
Alternatif praktikalnya adalah bergantung pada Seatbelt, yang boleh diakses melalui sandbox-exec . Walaupun Apple telah menandakannya sebagai usang selama bertahun-tahun, ia masih digunakan oleh aplikasi kritikal seperti Chrome . Ia membenarkan arahan dilaksanakan di bawah profil kotak pasir yang menyekat tingkah laku keseluruhan pokok proses keturunan.
Profil ini mentakrifkan kebenaran dengan perincian yang tinggi: ia boleh menapis sistem operasi tertentu dan membaca atau menulis operasi pada fail dan direktori tertentu , menggunakan bahasa dasar yang unik. Sesetengah pelaksanaan menjana dasar ini secara dinamik semasa masa jalan, menggabungkan konfigurasi ruang kerja, dasar pentadbir dan fail abaikan pengguna, supaya ejen mempunyai ruang untuk bergerak tanpa mengakses kawasan yang berpotensi berbahaya.
Sandboxing pada Linux: Landlock dan seccomp
Linux menawarkan lebih banyak fleksibiliti dan lebih banyak kerja: kernel mendedahkan primitif seperti Landlock dan seccomp , tetapi adalah menjadi tanggungjawab ruang pengguna untuk menggabungkannya menjadi kotak pasir yang koheren dan boleh diurus.
Daripada bergantung sepenuhnya pada projek luaran, sesetengah pasukan memilih untuk menggunakan seccomp secara langsung untuk menyekat panggilan sistem yang dianggap berbahaya dan Landlock untuk menyekat akses sistem fail. Pendekatan biasa melibatkan pemasangan ruang kerja pengguna pada tindanan sistem fail dan menggantikan fail yang ditanda sebagai diabaikan dengan salinan khas yang dilindungi oleh Landlock , supaya proses terasing tidak dapat membaca atau mengubah suai apa sahaja yang anda ingin sembunyikan.
Bahagian paling perlahan dalam pendekatan ini biasanya mencari dan memasang semula semua fail tersebut, memandangkan Linux tidak menawarkan cara mudah untuk mencari laluan penuh fail dalam penapis seccomp-bpf . Walaupun begitu, hasilnya adalah kotak pasir yang agak halus: ejen boleh berfungsi dengan pokok projeknya manakala laluan yang dilarang, secara de facto, dikecualikan daripada persekitarannya.
Sandboxing pada Windows: bergantung pada WSL2
Pada Windows, ceritanya berbeza. Mencipta kotak pasir natif tujuan umum adalah jauh lebih rumit kerana banyak primitif pengasingan sedia ada direka bentuk untuk pelayar atau perisian lain yang sangat khusus dan tidak sesuai dengan alatan pembangunan yang serba boleh.
Penyelesaian praktikal adalah dengan menjalankan sandbox Linux dalam WSL2 . Dengan cara ini, anda menggunakan semula alat pengasingan Linux (Landlock, seccomp, namespaces, dll.) pada pangkalan maya yang mengasingkan sesi pembangunan daripada hos Windows. Secara selari, terdapat kerja berterusan dengan Microsoft untuk mendedahkan primitif baharu yang akhirnya akan membolehkan lebih banyak sandboxing asli untuk alat pembangunan.
Kotak Pasir Windows: ruang terpencil yang disepadukan ke dalam sistem
Bagi mereka yang menggunakan edisi Windows 10 atau 11 Pro, Enterprise atau Education, terdapat alat yang sangat menarik: Windows Sandbox . Ia merupakan mesin maya ringan yang disepadukan ke dalam sistem itu sendiri yang membolehkan anda menjalankan aplikasi yang tidak dipercayai atau fail yang mencurigakan dalam persekitaran pakai buang.
Ideanya mudah: membuka Windows Sandbox akan memulakan desktop Windows sementara yang bersih, sama seperti pemasangan baharu . Semua yang anda salin atau pasang di dalamnya—program, dokumen, skrip—hanya wujud dalam keadaan itu. Jika anda menutup tetingkap, persekitaran akan musnah: perisian, fail dan keadaan sistem akan dibuang, dan kali seterusnya anda membuka Windows, anda akan bermula dari awal.
Ciri-ciri utama Windows Sandbox
Ciri ini dilengkapi dengan beberapa ciri yang sangat berguna untuk sandboxing manual tanpa bergantung pada alat pihak ketiga:
- Sebahagian daripada WindowsSemua yang anda perlukan sudah disertakan dalam edisi yang serasi (Pro, Enterprise, Education). Anda tidak perlu memuat turun imej atau menyelenggara mesin maya luaran.
- Boleh guna dan bersihSetiap proses dijalankan sebersih pemasangan Windows baharu. Tiada apa yang anda lakukan di dalam akan disimpan ke peranti anda sebaik sahaja anda menutup persekitaran tersebut.
- Selamat mengikut reka bentukIa bergantung pada virtualisasi yang disokong perkakasan (Hyper-V) untuk mengasingkan kernel kotak pasir daripada kernel hos. Ia menggunakan hipervisor Microsoft untuk memastikan kedua-dua dunia terpisah.
- CekapPermulaannya pantas, dalam beberapa saat, dengan pengurusan memori pintar dan sokongan GPU maya, menggunakan sumber yang lebih sedikit berbanding VM tradisional.
Secara teknikalnya, ia berfungsi seperti mesin maya Windows kecil yang boleh dibuang , sah sepenuhnya untuk menguji pemasang, melawati laman web yang meragukan atau membuka lampiran e-mel yang anda tidak percayai dapat dijalankan pada sistem sebenar anda.
Senario praktikal untuk menggunakan Windows Sandbox
Terdapat beberapa senario biasa di mana Windows Sandbox menonjol sebagai penyelesaian sandboxing manual yang mudah:
- Cuba perisian yang tidak diketahuiApabila anda memuat turun aplikasi atau perisian boleh laku dari internet dan anda tidak pasti asal usulnya, anda boleh memasangnya terlebih dahulu dalam Windows Sandbox dan melihat bagaimana ia berfungsi tanpa risiko kepada komputer anda.
- Pelayaran web yang lebih selamat: untuk Melawat laman web, perisian hasad atau tapak pancingan data yang berpotensi berbahayaAnda boleh membuka pelayar anda di dalam kotak pasir. Jika berlaku masalah, hanya menutup tetingkap akan mengalih keluar sebarang jejak.
- Membuka lampiran dan fail yang tidak dipercayaiJika anda menerima lampiran yang mencurigakan atau fail ZIP yang tidak memberi keyakinan, anda menyalinnya ke kotak pasir, membukanya di sana dan setelah disemak, tentukan sama ada ia berbaloi untuk mengekstrak apa-apa ke sistem sebenar anda.
- Demonstrasi dan ujian alat khususIa sesuai untuk mencipta demo perisian, menguji versi pratonton, sambungan atau alat tambah tanpa menyusahkan pemasangan utama anda.
- Kekalkan pelbagai persekitaran pembangunan yang berasinganAnda boleh mencipta ruang berasingan dan terasing untuk setiap tindanan atau versi bahasa, contohnya kotak pasir untuk setiap versi Python dan kebergantungannyasupaya eksperimen tidak mengganggu persekitaran stabil anda.
Keperluan dan lesen untuk menggunakan Windows Sandbox
Bukan semua orang boleh menggunakan Windows Sandbox, tetapi ia sudah tersedia dalam banyak persekitaran profesional. Untuk mendayakannya pada komputer anda, anda memerlukan:
- Edisi Windows yang SerasiWindows 10/11 Pro, Enterprise, Pro Education/SE atau Education. Edisi Home tidak disokong.
- Sokongan virtualisasiAdalah penting untuk mempunyai Fungsi virtualisasi dalam BIOS/UEFI (Intel VT-x, AMD-V atau setaraf).
- Sumber minimum: sekurang-kurangnya 4 GB RAM (walaupun 8 GB disyorkan), 1 GB ruang cakera kosong —sebaik-baiknya SSD— dan minimum 2 teras CPU (idealnya 4 dengan hiperthreading).
- Sistem pengendalian yang dikemas kiniBermula dengan binaan tertentu (contohnya, Windows 10 binaan 18305 dan yang lebih baharu, dan binaan moden Windows 11). Pada ARM64, keserasian tiba dengan binaan yang lebih baharu.
Berkenaan pelesenan, edisi Pro, Enterprise dan Education merangkumi hak untuk menggunakan Windows Sandbox tanpa perlu membayar lesen perisian virtualisasi tambahan. Cukup aktifkan dan anda sudah bersedia.
Cara mengaktifkan Windows Sandbox tanpa alat tambahan
Untuk mengaktifkannya, anda tidak memerlukan apa-apa di luar sistem itu sendiri:
- Buka menu Mula dan cari pilihan "Hidupkan atau matikan ciri Windows".
- Dalam senarai ciri, tandakan Kotak Pasir Windows dan mengesahkan.
- Mulakan semula komputer anda apabila digesa.
- Selepas memulakan semula, cari "Windows Sandbox" dalam menu Mula dan jalankannya.
Jika anda lebih suka pendekatan yang lebih teknikal, anda juga boleh mendayakannya menggunakan PowerShell dengan arahan `Enable-WindowsOptionalFeature -FeatureName "Containers-DisposableClientVM" -All -Online` , dengan syarat anda mempunyai keistimewaan pentadbir. Setelah diaktifkan, kotak pasir akan sentiasa tersedia bila-bila masa anda memerlukan "mesin kedua" yang selamat itu.
Fail konfigurasi dan penyesuaian
Windows Sandbox menyokong fail konfigurasi mudah yang membolehkan anda menyesuaikan parameter persekitaran tertentu : contohnya, memasang folder hos sebagai baca sahaja atau baca-tulis, melumpuhkan rangkaian, menjalankan skrip semasa permulaan, dsb. Fail-fail ini tersedia bermula dengan binaan khusus Windows 10 dan 11.
Dalam praktiknya, keupayaan ini membantu anda mencipta "resipi kotak pasir": satu konfigurasi dengan rangkaian dinyahdayakan untuk membuka perisian hasad , satu lagi dengan folder projek yang dipasang dalam mod baca sahaja untuk menyemak fail atau konfigurasi yang ditujukan ke arah pengujian perisian dengan alat tertentu yang telah dipasang terlebih dahulu dalam imej asas.
Cara mengajar ejen AI menggunakan kotak pasir dengan betul
Kotak pasir hanya benar-benar berkesan jika ejen kod itu sendiri memahami persekitaran tempat ia beroperasi dan tahu bila ia boleh beroperasi dengan bebas dan bila ia perlu meminta kebenaran lanjut atau bantuan manusia.
Untuk mencapai matlamat ini, banyak platform terpaksa menyemak semula infrastruktur yang menerangkan alat kepada model secara menyeluruh. Contohnya, mengemas kini penerangan alat shell untuk menjelaskan dengan jelas:
- Apakah sekatan yang dikenakan oleh kotak pasir? (akses kepada sistem fail, git, rangkaian).
- Bagaimanakah ejen itu boleh meminta naik taraf permit apabila sesuatu gagal kerana kekurangan keistimewaan.
- Jenis arahan yang manakah paling berkemungkinan disekat?
Perubahan ini tidak selalunya berfungsi dengan sempurna pada kali pertama: ia biasanya memerlukan ujian manual yang meluas terhadap aliran penggunaan sebenar , menganalisis di mana jangkaan model tidak memenuhi jangkaan dan melaraskan gesaan dan arahan. Dengan mengukur tingkah laku dengan dan tanpa kotak pasir dalam penanda aras dalaman, corak kegagalan dikenal pasti, seperti ejen yang berulang kali melaksanakan arahan yang sama yang disekat oleh kotak pasir dan bukannya memahami bahawa mereka perlu meminta kebenaran tambahan atau mengubah suai strategi mereka.
Penambahbaikan praktikal adalah dengan memaparkan sebab khusus untuk blok yang dikenakan kotak pasir dalam hasil alat dan juga secara eksplisit mencadangkan agar ejen meminta keistimewaan yang dinaikkan apabila sesuai. Petunjuk kecil ini secara drastik mengurangkan percubaan semula buta dan meningkatkan pemulihan daripada ralat berkaitan kotak pasir, baik dalam pengujian luar talian mahupun pengeluaran.
Bagi memastikan sandboxing tidak menjejaskan pengalaman pengguna, banyak syarikat telah memilih pelancaran berperingkat , mengumpulkan maklum balas dalaman dan luaran sebelum mendayakannya secara lalai. Data biasanya jelas: sebahagian besar permintaan (contohnya, sekitar satu pertiga) akhirnya dilaksanakan dalam sandbox pada platform yang serasi, dengan pengurangan ketara dalam masa yang dihabiskan untuk meminta kelulusan dan semakan manual.
Model pengasingan dan pengajaran keselamatan dunia sebenar
Dalam praktiknya, tiada "kotak pasir yang sempurna" tunggal. Terdapat perbezaan penting antara bekas kernel kongsi, kotak pasir jenis gVisor, microVM dan VM penuh . Perbezaan ini penting apabila kita bercakap tentang membenarkan ejen menjalankan Docker, memasang pakej sewenang-wenangnya atau melancarkan pelayar dan thread yang kompleks.
Insiden keselamatan sejarah menggariskan kepentingan memilih dengan baik: kerentanan seperti CVE-2019-5736 atau CVE-2024-21626 , yang membolehkan melompat dari bekas ke hos atau memanipulasi binari sistem, menunjukkan bahawa apabila had kepercayaan anda adalah masa jalan bekas pada kernel hos, pepijat yang teruk boleh meruntuhkan keseluruhan halangan.
Ini menjadi lebih bermasalah dengan ejen pengekodan kerana mereka sering melaksanakan kod kompilasi yang tidak dipercayai, membina imej, memasang kebergantungan yang tidak diaudit dan secara amnya mengendalikan input yang sangat heterogen. Tambahan pula, tekanan untuk "memberi mereka lebih banyak kuasa" adalah kuat: jika mereka tidak dapat menjalankan alat tertentu, mereka sering gagal menyelesaikan tugas mereka.
Oleh itu, banyak reka bentuk kotak pasir ejen moden cenderung untuk mengukuhkan sempadan menggunakan mikroVM atau VM ringan , walaupun dengan kos kerumitan yang sedikit meningkat. Ini mengurangkan kebergantungan langsung pada kernel hos dan menyediakan lapisan pengasingan tambahan terhadap pelarian kontena. Dalam persekitaran berbilang penyewa atau pelaksanaan kod yang tidak dipercayai secara besar-besaran, gVisor atau Kata Container menduduki tempat tengah, menukar keserasian untuk pengasingan yang lebih besar.
Kelulusan manusia, kelulusan politik dan kotak pasir: bagaimana untuk menggabungkan semuanya
Satu corak berulang ialah permintaan kebenaran abadi tidak diskalakan dengan baik . Dalam mod demo, ejen tidak mengapa untuk meminta kebenaran sebelum mengakses fail. Walau bagaimanapun, dalam pengeluaran, dengan aliran kerja separa autonomi dan pelbagai tindakan kecil, model "klik OK untuk semuanya" menjadi penapis.
Pendekatan yang lebih matang menggabungkan beberapa lapisan:
- Kotak pasir yang kuat untuk melindungi hos dan membatasi persekitaran pelaksanaan.
- Dasar rangkaian terhad untuk mengawal titik akhir yang boleh dihubungi oleh ejen.
- Pengurusan kelayakan melalui proksisupaya model menggunakannya tanpa melihatnya.
- Konfigurasi berversi pada peringkat projek (kebenaran, cangkuk, pelayan luaran) supaya pasukan mempunyai satu sumber kebenaran dalam repositori.
- Subejen baca sahaja untuk penerokaan dan perancangan, menyerahkan tindakan penulisan kepada keadaan yang lebih terkawal.
- Kelulusan manusia dikhaskan untuk tindakan yang benar-benar halus: pakej penerbitan, perubahan infrastruktur, penggiliran rahsia atau penghantaran ke cawangan kritikal.
Tambahan pula, adalah penting untuk mempertimbangkan permukaan kawalan yang anda berikan kepada ejen melalui fail konfigurasi, plugin dan kemahiran anda sendiri. Panduan daripada penyedia seperti OpenAI dengan jelas memberi amaran bahawa mendedahkan katalog keupayaan terbuka atau membenarkan sesiapa sahaja untuk menentukan arahan yang berkuasa dalam repositori boleh menyebabkan kebocoran data atau tindakan yang merosakkan jika penyerang berjaya menyuntik arahan berniat jahat ke dalam fail README, isu, dokumentasi atau fail sampel.
Dalam reka bentuk yang kukuh, kotak pasir tidak dilihat sebagai helah ajaib yang membetulkan keselamatan dalam sekelip mata, tetapi sebaliknya sebagai sempadan lain dalam seni bina yang merangkumi dasar, pengesahan bebas, pengurusan rahsia yang teliti dan semakan konfigurasi . Oleh itu, walaupun dengan mengandaikan bahawa suatu hari nanti ejen membaca dan mematuhi arahan berniat jahat, sistem ini direka bentuk untuk mengehadkan impak: tiada akses langsung kepada kunci, tiada rangkaian terbuka dan tiada keupayaan untuk mengubah suai skrip secara rahsia yang kemudiannya anda jalankan pada mesin sebenar anda.
Akhirnya, menyediakan sandbox manual yang baik tanpa bergantung pada perisian tambahan bergantung pada memaksimumkan keupayaan macOS, Linux dan Windows —Seatbelt, Landlock dan profil seccomp, Windows Sandbox dan WSL2—digabungkan dengan peraturan rangkaian, kelayakan dan pengurusan kitaran hayat persekitaran yang jelas. Selain itu, ejen terlatih yang memahami sekatan ini, dasar yang munasabah dan beberapa disiplin mengenai apa yang dibenarkan untuk mereka akses di ruang kerja anda, dan anda boleh menguji kod, alatan dan fail berisiko dengan lebih tenang, mengetahui bahawa jika sesuatu berlaku, masalah itu akan kekal dalam sandbox dan tidak akan menjejaskan sistem atau data kritikal anda. Kongsikan maklumat ini supaya lebih ramai pengguna dapat mengetahui mengenainya.

