mensfeld/code-on-incus
Give each AI agent its own isolated machine with root, Docker, and systemd. Active defense detects and stops threats automatically.
解决的问题
Code on Incus (COI) 为 AI 编码代理提供了一个安全、隔离的运行环境。它防止 AI 代理直接访问您的主机系统,从而保护您的敏感凭证、SSH 密钥和环境变量,同时仍赋予代理执行复杂编码任务所需的完整系统级访问权限(root、Docker、包管理器)。
工作原理
COI 使用 Incus 系统容器——这些容器的行为类似于带有完整 init 系统的轻量级虚拟机,而非标准的应用容器。每个 AI 代理会话都会分配一个独立的容器,拥有自己的主目录和挂载的项目工作区。
为确保安全,COI 实现了以下功能:
- 主动防御:使用 nftables 在内核级别进行监控,检测并自动响应反向 Shell、数据外泄和凭证扫描等威胁,通过暂停或终止容器进行应对。
- 凭证隔离:默认情况下,主机凭证不会暴露;仅通过显式挂载或安全转发(如 SSH 代理转发)提供。
- 受保护路径:关键项目文件(如
.git/config和.vscode设置)以只读方式挂载,防止供应链攻击。 - 沙箱上下文:自动注入的文件(
SANDBOX_CONTEXT.md)可告知 AI 工具其受限的运行环境。
适用人群
使用 AI 编码代理(如 Claude Code、OpenCode 或 pi)并希望授予其完整机器访问权限,同时不危及主机系统安全或稳定性的开发者。
主要亮点
- 完整系统访问:代理在容器内获得 root 权限和 Docker 支持。
- 实时威胁检测:检测到高风险网络活动时,自动暂停或终止容器。
- 并行会话:支持同一工作区的多个隔离“槽位”。
- 持久性:容器可为持久或临时,工作区更改始终保存。
- 主机集成:安全转发 SSH 代理、特定 TCP 端口和 Unix 套接字。
- 快照功能:可创建检查点并回滚容器状态的更改。
相关
- 项目
- 项目
- Dispatch
- 项目
- 项目