FEATUREDComputing Life · Share · 鸭哥调研· rssZH00:00 · 07·20
Coding Agent 需要沙箱,不只是为了拦命令
审批只能决定一条命令要不要开始跑,管不了包管理器启动后加载的脚本和子进程。文章顺着一次修 bug 的任务走了一遍:Agent 克隆仓库、跑 npm install、改代码、执行测试、最后推分支。这个过程中,操作系统隔离(比如 macOS 的 Seatbelt 或 Linux 的 bubblewrap)负责限制进程能碰哪些文件和网络,不管风险来自模型判断...
#Agent#Code#Anthropic#Claude Code
精选理由
精选 · 重要度 72 · 吸引力 + 知识量 + 共鸣
一句话点评
审批只管命令能不能跑,管不了包管理器启动后加载的脚本和子进程。文章用一次修 bug 的完整流程讲清了 Sandbox 在隔离、凭证和回滚上分别解决了什么,没给性能数据。
锐评
这篇文章把“为什么需要沙箱”拆得很清楚,核心逻辑是:审批只能看命令开头,管不了命令启动后实际执行的代码。作者沿着一次修 bug 任务走了一遍,从 npm install 的生命周期脚本,到测试框架加载的第三方插件,再到推送代码时的凭证风险,每一步都解释了为什么黑名单、逐条审批和专用工具都不够用。
文章引用了 Anthropic 和 Cursor 的工程实践,提到 macOS 用 Seatbelt、Linux 用 bubblewrap 做操作系统隔离,Docker Sandboxes 把凭证留在宿主机侧代理,这些都有出处。但全文没给任何性能数字——沙箱会增加多少延迟、快照恢复要多久、资源开销多大,这些都没提。对实际选型来说,这些缺失挺关键的。
另外,文章把“虚拟机守不住合法权限”这点讲得很实在:即使进程关在沙箱里,只要带着有效 Token 推代码,远端仓库照样会被改。它把网络策略、凭证代理和外部权限策略分成三道闸门,这个分层思路对做 Agent 安全设计的人有参考价值。整体判断都挂在具体机制上,没有画饼,值得一读,但别指望拿到可以直接对比的指标。
HKR 分解
hook ✓knowledge ✓resonance ✓