mensfeld/code-on-incus

Give each AI agent its own isolated machine with root, Docker, and systemd. Active defense detects and stops threats automatically.

解決的問題

Code on Incus (COI) 為 AI 編碼代理提供一個安全且隔離的運行環境。它防止 AI 代理直接存取您的主機系統,從而保護您的敏感憑證、SSH 金鑰和環境變數,同時仍賦予代理執行複雜編碼任務所需的完整系統層存取權限(root、Docker、套件管理器)。

工作原理

COI 使用 Incus 系統容器——這些容器的行為類似於具備完整 init 系統的輕量級虛擬機,而非標準的應用容器。每個 AI 代理會話都會分配一個獨立的容器,擁有自己的主目錄和掛載的專案工作區。

為確保安全,COI 實作了以下功能:

  • 主動防禦:使用 nftables 在核心層級進行監控,偵測並自動回應反向 Shell、資料外洩和憑證掃描等威脅,透過暫停或終止容器進行應對。
  • 憑證隔離:預設情況下,主機憑證不會暴露;僅透過明確掛載或安全轉送(如 SSH 代理轉送)提供。
  • 受保護路徑:關鍵專案檔案(如 .git/config.vscode 設定)以唯讀方式掛載,防止供應鏈攻擊。
  • 沙箱上下文:自動注入的檔案(SANDBOX_CONTEXT.md)可告知 AI 工具其受限的執行環境。

適用對象

使用 AI 編碼代理(如 Claude Code、OpenCode 或 pi)並希望授予其完整機器存取權限,同時不危及主機系統安全或穩定性的開發者。

主要亮點

  • 完整系統存取:代理在容器內獲得 root 權限和 Docker 支援。
  • 即時威脅偵測:偵測到高風險網路活動時,自動暫停或終止容器。
  • 並行會話:支援同一工作區的多個隔離「槽位」。
  • 持久性:容器可為持久或暫時,工作區變更始終保存。
  • 主機整合:安全轉送 SSH 代理、特定 TCP 通訊埠和 Unix 套接字。
  • 快照功能:可建立檢查點並回滾容器狀態的變更。

相關

  • 專案
  • 專案
  • Dispatch
  • 專案
  • 專案