Agent沙箱与安全执行
问题本质:Agent 执行的代码由概率模型生成——既可能幻觉出破坏性命令,也可能被提示注入诱导窃取凭据。与主应用同进程运行 = 灾难。
隔离方案谱系:
进程级(subprocess):❌ 不是安全边界,无法阻止文件/环境变量/网络访问
Docker 容器:高隔离、秒级启动、运维中等
Firecracker microVM(AWS Lambda 底层技术):极高隔离、约 125ms 启动、5MB 内存开销
WebAssembly:轻量、适合浏览器端
macOS Seatbelt:Claude Code 本地默认方案
E2B 模式(Agent 沙箱标准品):
每个沙箱 = 独立内核 microVM,热启动约 150ms
有状态会话:像 Jupyter 一样跨调用保持变量,支持 pause/resume(最长一个月)
腾讯云基于 CVM 构建 E2B 集群:内存占用 128MB(Docker 约 300MB)
典型用户:Perplexity(1 周上线代码分析)、Manus(复杂 Agent 执行层)
安全设计原则:
凭据代理(Credential Brokering):密钥放沙箱外,代理在传输中注入请求头——沙箱内代码永远读不到
默认拒绝出网;deny 规则优先于 allow
锡版"代理错位"预防:高度自主权 + 敏感数据访问 = 需权限最小化与操作审计
