anthropic-experimental/sandbox-runtime

A lightweight sandboxing tool for enforcing filesystem and network restrictions on arbitrary processes at the OS level, without requiring a container.

解決的問題

Anthropic Sandbox Runtime (srt) 提供了一種輕量級的方式,在作業系統層級限制任意程序的檔案系統與網路存取。它旨在防止 AI 代理、本地 MCP 伺服器及其他自動化工具存取敏感檔案(如 SSH 金鑰)或發起未經授權的網路請求,確保它們在預設安全的邊界內運作,而無需使用完整的容器。

工作原理

該工具使用原生作業系統沙箱機制,對整個程序樹施加限制:

  • macOS:使用 sandbox-exec 並搭配動態產生的 Seatbelt 配置檔。
  • Linux:使用 bubblewrap 實現容器化與網路命名空間隔離。
  • Windows:在專用的 srt-sandbox 本機使用者帳戶下執行程序,並透過 Windows Filtering Platform (WFP) 出站防火牆進行限制。

採用 雙重隔離模型

  • 檔案系統隔離:讀取使用「先拒絕後允許」模式(預設允許,特定路徑拒絕);寫入使用「僅允許」模式(預設拒絕,特定路徑必須顯式允許)。
  • 網路隔離:預設拒絕所有網路存取。允許的網域透過主機端代理伺服器(HTTP/HTTPS 和 SOCKS5)路由,代理伺服器強制執行網域白名單與黑名單。

適用對象

需要在本機上以嚴格、可設定的安全邊界執行不受信任或自主程式碼的 AI 代理開發者,或使用 Model Context Protocol (MCP) 的使用者。

特色亮點

  • 預設安全:程序從最小權限啟動,需顯式授予權限。
  • 跨平台支援:原生支援 macOS、Linux 和 Windows。
  • MCP 整合:專為沙箱化 Model Context Protocol 伺服器而設計。
  • 細粒度控制:macOS 支援 git 風格的 glob 模式用於檔案系統路徑,支援對網路流量進行詳細網域過濾。
  • 違規監控:在 macOS 上提供沙箱違規的即時警報。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案