anthropic-experimental/sandbox-runtime

A lightweight sandboxing tool for enforcing filesystem and network restrictions on arbitrary processes at the OS level, without requiring a container.

何を解決するか

Anthropic Sandbox Runtime (srt) は、任意のプロセスのファイルシステムおよびネットワークアクセスをOSレベルで制限する軽量な方法を提供します。AIエージェント、ローカルMCPサーバー、その他の自動化ツールが機密ファイル(SSHキーなど)にアクセスしたり、承認されていないネットワークリクエストを送信したりすることを防ぎ、完全なコンテナを必要とせずに、セキュアなデフォルトの境界内で動作することを保証します。

動作方法

このツールはネイティブなOSのサンドボックスプリミティブを使用して、プロセスツリー全体に制限を適用します:

  • macOS: 動的に生成されたSeatbeltプロファイルを使用して sandbox-exec を利用。
  • Linux: コンテナ化とネットワークネームスペースの分離に bubblewrap を使用。
  • Windows: Windows Filtering Platform (WFP) のエグレスフェンスを使用して、専用の srt-sandbox ローカルユーザー アカウントの下でプロセスを実行。

二重隔離モデルを採用しています:

  • ファイルシステム隔離: 読み取りは「拒否→許可」パターン(デフォルトで許可、特定パスは拒否)、書き込みは「許可のみ」パターン(デフォルトで拒否、特定パスは明示的に許可する必要あり)。
  • ネットワーク隔離: デフォルトですべてのネットワークアクセスを拒否。許可されたドメインは、ホスト側のプロキシサーバー(HTTP/HTTPS および SOCKS5)を経由してルーティングされ、ドメインの許可リストと拒否リストが適用されます。

対象ユーザー

ローカルマシン上で信頼できないまたは自律的なコードを厳格かつ構成可能なセキュリティ境界で実行する必要がある、AIエージェントやModel Context Protocol (MCP) を使用する開発者。

特徴

  • セキュアなデフォルト: プロセスは最小限のアクセス権で開始され、明示的な権限が必要です。
  • クロスプラットフォーム: macOS、Linux、Windows に対応するネイティブサポート。
  • MCP統合: Model Context Protocolサーバーをサンドボックス化するように特別に設計。
  • 細かい制御: macOSではgitスタイルのglobパターンをファイルシステムパスに使用可能。ネットワークトラフィックには詳細なドメインフィルタリングをサポート。
  • 違反監視: macOSではサンドボックス違反のリアルタイムアラートを提供。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト