anthropic-experimental/sandbox-runtime

A lightweight sandboxing tool for enforcing filesystem and network restrictions on arbitrary processes at the OS level, without requiring a container.

해결하는 문제

Anthropic Sandbox Runtime (srt)는 임의의 프로세스에 대해 파일 시스템 및 네트워크 접근을 OS 수준에서 제한하는 가벼운 방법을 제공합니다. AI 에이전트, 로컬 MCP 서버 및 기타 자동화 도구가 민감한 파일(SSH 키 등)에 접근하거나 승인되지 않은 네트워크 요청을 보내는 것을 방지하여, 전체 컨테이너를 필요로 하지 않고도 기본적으로 보안이 강화된 경계 내에서 작동하도록 보장합니다.

작동 방식

이 도구는 네이티브 OS 사ند박스 기반 기능을 사용하여 프로세스 트리 전체에 제한을 적용합니다:

  • macOS: 동적으로 생성된 Seatbelt 프로파일을 사용하여 sandbox-exec 활용.
  • Linux: 컨테이너화 및 네트워크 네임스페이스 격리에 bubblewrap 사용.
  • Windows: Windows Filtering Platform (WFP) 이그레스 펜스를 사용하여 전용 srt-sandbox 로컬 사용자 계정 아래에서 프로세스 실행.

이중 격리 모델을 채택합니다:

  • 파일 시스템 격리: 읽기에는 "거부 후 허용" 패턴(기본적으로 허용, 특정 경로는 거부), 쓰기에는 "허용만" 패턴(기본적으로 거부, 특정 경로는 명시적으로 허용해야 함).
  • 네트워크 격리: 기본적으로 모든 네트워크 접근을 거부. 허용된 도메인은 호스트 측 프록시 서버(HTTP/HTTPS 및 SOCKS5)를 통해 라우팅되며, 도메인 허용/차단 목록이 적용됩니다.

대상 사용자

로컬 머신에서 신뢰할 수 없거나 자율적인 코드를 엄격하고 구성 가능한 보안 경계 내에서 실행해야 하는 AI 에이전트 또는 Model Context Protocol (MCP)를 개발하거나 사용하는 개발자.

주요 특징

  • 기본적으로 보안: 프로세스는 최소한의 접근 권한으로 시작되며, 명시적인 권한이 필요합니다.
  • 크로스 플랫폼: macOS, Linux, Windows에 대한 네이티브 지원.
  • MCP 통합: Model Context Protocol 서버를 사전에 사ند박싱하도록 특별히 설계.
  • 세밀한 제어: macOS에서는 git 스타일의 glob 패턴을 파일 시스템 경로에 사용 가능하며, 네트워크 트래픽에 대해 세부적인 도메인 필터링을 지원.
  • 위반 모니터링: macOS에서는 사ند박스 위반에 대한 실시간 알림 제공.

관련

  • 프로젝트
  • 프로젝트
  • 프로젝트
  • 프로젝트
  • 프로젝트