akitaonrails/ai-jail

Multi-OS sandbox to run AI agents with better constraints (it is not 100% secure, but enough)

何を解決するか

ai-jail は、AI コーディングエージェントを安全に実行するための OS レベルのサンドボックスを提供します。エージェントがホストシステム、ホームディレクトリ、および機密資格情報に無制限にアクセスすることを防ぎ、コードの実行やファイルへのアクセス時に誤ってまたは悪意ある損害が発生するリスクを低減します。

動作方法

Linux では、bubblewrap (bwrap) と Landlock、seccomp、リソース制限を組み合わせてプロセスを隔離します。macOS では、sandbox-exec インターフェースを使用します。デフォルトでは、プライベートで一時的なホームディレクトリ(tmpfs)を作成し、ネットワーク、GPU、ディスプレイ、ホスト IPC へのアクセスを制限します。ユーザーは CLI フラグや設定ファイルを通じて、ネットワークアクセスや特定のエージェント資格情報のマウントなど、特定の機能を明示的に有効化できます。

対象ユーザー

Claude などの AI コーディングエージェントを使用し、ホストマシンや個人データを保護するために、完全な仮想マシンを用意せずに制限された環境で実行したい開発者。

特徴

  • セキュアなデフォルト設定:ネットワーク、GPU、ディスプレイ、ホストホームへのアクセスはデフォルトで無効。
  • 細かい制御:エージェントの状態、特定の環境変数、または読み取り専用/読み取り書き込み可能なパスを個別にマウント可能。
  • シークレット保護:プロジェクトフォルダ内の特定のファイルやディレクトリ(例:.env ファイル)へのアクセスをマスクまたは拒否可能。
  • クロスプラットフォーム:Linux および macOS(Windows では WSL2 を経由)をサポート。
  • ツールチェーン統合mise と統合され、エージェントがプロジェクトの正しい言語バージョンにアクセスできるようにします。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト