The Sandboxing Manifesto for Agentic Execution
4 hours ago
- “沙箱”一词已被稀释到毫无意义的地步,常常被用于Docker容器、浏览器标签页或YAML策略,而这些并不能提供真正的隔离。
- 真正的沙箱将信任问题从信任代理转变为信任可验证的规范,并通过硬件级微虚拟机隔离来强制执行。
- 真正的沙箱由七个属性定义:硬件强制的边界、零环境权限、小型可审计的可信计算基、可复现的镜像作为规范、攻击下仍强制执行的资源限制、无明确声明则无持久化、以及配置不能削弱隔离。
- 护栏必须运行在边界上(例如虚拟机监控器),而不是与代理在同一内核内,否则它们只是代理可以绕过的建议。
- 反对每任务虚拟机的旧成本论点已经过时;微虚拟机冷启动只需毫秒级,每台服务器可容纳百万个。
- 推荐的策略是优先隔离,然后通过显式授权恢复效用,这种授权失败时会发出明显证据,而不是放松边界,后者会静默失败。
- NOFire代理实现了这一定义:每个任务一个微虚拟机,无客户机内代理,限定身份,出口允许列表,哈希验证的镜像,以及每步检查点/回滚。