Песочница ядра без демонов для локальных AI-кодирующих агентов
vetto, созданный Shleder, является песочницей без демонов, которая ограничивает действия AI-кодирующих агентов и предотвращает непреднамеренное выполнение кода на машине разработчика. Этот инструмент обеспечивает изоляцию на уровне ядра вокруг активности агентов и предоставляет управляемые политикой средства контроля доступа к файловой системе, сети и ресурсам. Он нацелен на разработчиков программного обеспечения, исследователей безопасности и организации, использующие автономные кодирующие агенты, которым нужен локальный уровень безопасности для снижения рисков от инъекций команд и неконтролируемого выполнения.
Для каких задач вы можете его использовать?
Инструмент создан для включения агентных рабочих процессов, которые взаимодействуют с хостом, в частности, агентов командной строки, которые следуют Протоколу Контекста Модели (MCP) или аналогичным интерфейсам. Сценарии использования включают запуск агентов генерации кода, автоматизированные инструменты рефакторинга и скриптовых помощников, предотвращая непреднамеренные записи, утечку секретов или нежелательные сетевые вызовы. Vetto подходит для стадии разработки, когда сгенерированный код выполняется на локальной машине и требует границы безопасности.
Насколько надежны защиты на уровне ядра на практике?
Vetto применяет политики с помощью примитивов операционной системы: на Linux он использует Landlock, пространства имен и seccomp-BPF; на macOS он интегрируется с Seatbelt. Дизайн подчеркивает модель принуждения к закрытию при сбое и низкие накладные расходы во время выполнения, применяя ограничения на уровне ядра вместо того, чтобы полагаться на длительно работающий демон контейнера. Поддержка Windows описывается как экспериментальная и соответствует механизму в стиле AppContainer.
Какие управляющие политики и входные данные он принимает?
Конфигурация политики основана на файлах и декларативна, используя TOML для детализированных правил. Язык политики охватывает корни файловой системы, deny-paths для чувствительных данных, разрешение сетевых доменов или полное отключение сети, а также ограничения на выполнение, такие как таймауты и лимиты процессов. Эти входные данные позволяют командам ограничивать ввод-вывод, блокировать секретные местоположения и ограничивать привилегии времени выполнения агента перед его выполнением.
Практично ли добавлять это в рабочий процесс разработчика?
Инструмент устанавливается через стандартные каналы разработчиков, например, глобальный пакет npm или Homebrew tap на macOS, и не требует Docker или прав root для работы. Это снижает изменения инфраструктуры для локальной разработки. Его принятие требует написания и тестирования политик TOML и некоторой знакомости с примитивами песочницы ОС, что делает его наиболее подходящим для команд, комфортно работающих с инструментами командной строки и написанием политик.
Кто должен его принять и на что обратить внимание?
Этот инструмент является прагматичным вариантом для разработчиков и организаций, использующих агентные инструменты, такие как Claude Code, Cursor и Aider, и он признан в сообществе разработчиков ИИ за решение проблем с рисками агентов. Практический совет: сначала протестируйте файлы политики на не чувствительных проектах и оставьте ручной обзор кода для высокорисковых или производственных запусков, чтобы поймать поведение, которое песочница не охватывает.