anthropic-experimental/sandbox-runtime
A lightweight sandboxing tool for enforcing filesystem and network restrictions on arbitrary processes at the OS level, without requiring a container.
何を解決するか
Anthropic Sandbox Runtime (srt) は、任意のプロセスのファイルシステムおよびネットワークアクセスをOSレベルで制限する軽量な方法を提供します。AIエージェント、ローカルMCPサーバー、その他の自動化ツールが機密ファイル(SSHキーなど)にアクセスしたり、承認されていないネットワークリクエストを送信したりすることを防ぎ、完全なコンテナを必要とせずに、セキュアなデフォルトの境界内で動作することを保証します。
動作方法
このツールはネイティブなOSのサンドボックスプリミティブを使用して、プロセスツリー全体に制限を適用します:
- macOS: 動的に生成されたSeatbeltプロファイルを使用して
sandbox-execを利用。 - Linux: コンテナ化とネットワークネームスペースの分離に
bubblewrapを使用。 - Windows: Windows Filtering Platform (WFP) のエグレスフェンスを使用して、専用の
srt-sandboxローカルユーザー アカウントの下でプロセスを実行。
二重隔離モデルを採用しています:
- ファイルシステム隔離: 読み取りは「拒否→許可」パターン(デフォルトで許可、特定パスは拒否)、書き込みは「許可のみ」パターン(デフォルトで拒否、特定パスは明示的に許可する必要あり)。
- ネットワーク隔離: デフォルトですべてのネットワークアクセスを拒否。許可されたドメインは、ホスト側のプロキシサーバー(HTTP/HTTPS および SOCKS5)を経由してルーティングされ、ドメインの許可リストと拒否リストが適用されます。
対象ユーザー
ローカルマシン上で信頼できないまたは自律的なコードを厳格かつ構成可能なセキュリティ境界で実行する必要がある、AIエージェントやModel Context Protocol (MCP) を使用する開発者。
特徴
- セキュアなデフォルト: プロセスは最小限のアクセス権で開始され、明示的な権限が必要です。
- クロスプラットフォーム: macOS、Linux、Windows に対応するネイティブサポート。
- MCP統合: Model Context Protocolサーバーをサンドボックス化するように特別に設計。
- 細かい制御: macOSではgitスタイルのglobパターンをファイルシステムパスに使用可能。ネットワークトラフィックには詳細なドメインフィルタリングをサポート。
- 違反監視: macOSではサンドボックス違反のリアルタイムアラートを提供。
関連
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト