Robocikowo>ROBOCIKOWO
Bezpieczeństwo

Agent Sandboxing

AktywnyOpublikowano: 1 października 2026Aktualizacja: 1 października 2026Opublikowany
Izolowane, kontrolowane środowisko wykonawcze dla autonomicznych agentów AI, ograniczające ich dostęp do systemu plików, sieci i wywołań systemowych.
Kluczowa innowacja
Przeniesienie klasycznej izolacji sandboxowej na poziom autonomicznego agenta AI: cała pętla planowania i wykonywania narzędzi (kod, przeglądarka, system plików, sieć) działa w odseparowanym, nietrwałym środowisku z wymuszanymi politykami, zamiast bezpośrednio na hoście.
Kategoria
Bezpieczeństwo
Poziom abstrakcji
Wzorzec
Poziom operacji
Ewaluacja (runtime)Tooling
Zastosowania
Agenty kodujące wykonujące wygenerowany kodAgenty computer-use sterujące przeglądarką i pulpitemWykonywanie narzędzi (tool-use) i interpretery koduWieloużytkownikowe platformy agentów (multi-tenant)Automatyczne pipeline'y CI/CD sterowane przez agentówŚrodowiska do bezpiecznej ewaluacji i testów agentów

Jak działa

Agent jest uruchamiany wewnątrz granicy izolacji — kontenera, maszyny wirtualnej lub microVM — zamiast bezpośrednio na hoście. Wywołania systemowe są przechwytywane i filtrowane (seccomp-bpf lub userspace'owy kernel aplikacyjny jak gVisor), a widoczność zasobów ograniczana przez namespaces i cgroups. Dostęp do systemu plików zawężany jest do zamontowanych, często tylko do odczytu, katalogów roboczych. Ruch sieciowy przechodzi przez listę dozwolonych adresów (egress allowlist), co blokuje eksfiltrację i ataki typu SSRF. Warstwa egzekwowania polityk decyduje, które narzędzia i akcje agent może wywołać, a wrażliwe operacje mogą wymagać zatwierdzenia przez człowieka. Po zakończeniu zadania środowisko jest niszczone (ephemeral), co usuwa stan i potencjalne zanieczyszczenia. Dla silniejszej izolacji multi-tenant stosuje się microVM (Firecracker) lub gVisor zamiast współdzielenia jądra hosta.

Rozwiązany problem

Autonomiczne agenty AI podejmują i wykonują działania bez zatwierdzenia każdego kroku przez człowieka, dlatego błąd modelu albo udany atak przez prompt injection może doprowadzić do skasowania danych, wycieku sekretów, ataku na sieć wewnętrzną lub nieautoryzowanych transakcji. Agent Sandboxing ogranicza promień rażenia takich zdarzeń, zamykając agenta w środowisku z minimalnymi uprawnieniami.

Komponenty

Granica izolacjiOdseparowanie agenta od hosta

Kontener, maszyna wirtualna lub microVM, w którym działa agent. microVM (Firecracker) i userspace'owe jądro aplikacyjne (gVisor) dają silniejszą izolację niż zwykły kontener współdzielący jądro hosta.

Kontener (OCI)Lekka izolacja ze współdzielonym jądrem hosta.
microVM (Firecracker)Izolacja na poziomie wirtualizacji z minimalnym narzutem, do zastosowań multi-tenant.
gVisorUserspace'owe jądro aplikacyjne przechwytujące syscalle, zmniejszające powierzchnię ataku jądra hosta.

Oficjalna

Filtrowanie wywołań systemowychOgraniczenie dostępu do jądra

Profile seccomp-bpf ograniczające zestaw wywołań systemowych dostępnych dla procesu agenta, co zmniejsza powierzchnię ataku na jądro.

Izolacja namespaces i cgroupsSeparacja widoczności i limitowanie zasobów

Mechanizmy jądra Linux izolujące widok procesów, sieci, montowań i użytkowników (namespaces) oraz limitujące CPU, pamięć i czas (cgroups).

Kontrola ruchu wychodzącego i egzekwowanie politykBlokowanie eksfiltracji i nieautoryzowanych akcji

Lista dozwolonych adresów (egress allowlist) oraz warstwa decydująca, które narzędzia i akcje agent może wywołać; wrażliwe operacje mogą wymagać zatwierdzenia przez człowieka.

Oficjalna

Środowisko efemeryczneUsuwanie stanu po zadaniu

Nietrwałe środowisko tworzone na czas zadania i niszczone po jego zakończeniu, co usuwa potencjalne zanieczyszczenia i trwały stan między uruchomieniami.

Oficjalna

Implementacja

Pułapki implementacyjne
Źle skonfigurowany kontener (ucieczka z sandboxa)Krytyczna

Uprzywilejowany kontener lub nadmierne capabilities umożliwiają ucieczkę do hosta.

Rozwiązanie:Stosować microVM (Firecracker) lub gVisor, zdejmować capabilities, uruchamiać jako użytkownik nieuprzywilejowany.
Zbyt szeroki dostęp sieciowyKrytyczna

Pełny dostęp wychodzący pozwala na eksfiltrację danych i ataki SSRF na usługi wewnętrzne.

Rozwiązanie:Domyślnie brak sieci; włączać wyłącznie listę dozwolonych adresów.
Współdzielona powierzchnia ataku jądraWysoka

Kontenery współdzielące jądro hosta są podatne na luki jądra wykorzystywane przez wrogi kod agenta.

Rozwiązanie:Przechwytywanie syscalli (gVisor) lub pełna wirtualizacja (microVM).
Wyciek sekretów do sandboxaWysoka

Przekazanie szerokich poświadczeń lub kluczy do środowiska agenta zwiększa skutki udanego ataku.

Rozwiązanie:Zawężać uprawnienia poświadczeń, używać krótkożyjących tokenów, nie montować sekretów hosta.
Prompt injection sterujący narzędziamiWysoka

Treść z sieci lub plików może przejąć sterowanie agentem i wywołać szkodliwe akcje w ramach jego uprawnień.

Rozwiązanie:Egzekwowanie polityk akcji, zatwierdzanie wrażliwych operacji przez człowieka, zasada minimalnych uprawnień.
Narzut i zimny startŚrednia

Silniejsza izolacja (microVM, nowe środowisko na każde zadanie) zwiększa opóźnienia i zużycie zasobów.

Rozwiązanie:Pule rozgrzanych sandboxów, lekkie microVM, równoważenie izolacji i wydajności.

Ewolucja

2012
seccomp-bpf w jądrze Linux

Tryb filtrowania seccomp (seccomp-bpf) dodany w Linux 3.5 umożliwia precyzyjne ograniczanie wywołań systemowych procesu — fundament późniejszej izolacji sandboxowej.

2018
gVisor open-source (Google)
Punkt przełomowy

Google udostępnia gVisor — userspace'owe jądro aplikacyjne przechwytujące wywołania systemowe, zmniejszające powierzchnię ataku jądra hosta dla niezaufanych obciążeń.

2018
Firecracker (AWS)
Punkt przełomowy

AWS prezentuje Firecracker — lekkie microVM do bezpiecznej, wieloużytkownikowej izolacji obciążeń serverless i kontenerowych.

2023
Sandboxy dedykowane kodowi generowanemu przez AI (E2B)

Pojawiają się sandboxy przeznaczone specjalnie do bezpiecznego wykonywania kodu i narzędzi generowanych przez agentów AI (m.in. E2B).

2024
Computer use Anthropic z wytyczną izolacji
Punkt przełomowy

Anthropic udostępnia computer use dla Claude, rekomendując w dokumentacji uruchamianie w dedykowanej maszynie wirtualnej lub kontenerze z minimalnymi uprawnieniami.

2025
Computer use OpenAI z izolowanym środowiskiem

OpenAI udostępnia narzędzie computer use, zalecając uruchamianie w izolowanej przeglądarce lub maszynie wirtualnej oraz na liście dozwolonych witryn i akcji.

Hiperparametry (konfigurowalne osie)

Mechanizm izolacjiKrytyczna

Wybór między kontenerem, microVM a userspace'owym jądrem (gVisor). Wpływa na siłę izolacji i narzut.

Polityka ruchu wychodzącegoKrytyczna

Zakres dozwolonego ruchu sieciowego (brak sieci, allowlist, pełny dostęp). Kluczowa dla zapobiegania eksfiltracji.

Dostęp do systemu plikówWysoka

Zakres i tryb montowań (tylko do odczytu, zawężone katalogi robocze).

Profil syscalliWysoka

Profil seccomp określający dozwolone wywołania systemowe.

Limity zasobówWysoka

Ograniczenia CPU, pamięci i czasu wykonania wymuszane przez cgroups.

Trwałość środowiskaŚrednia

Czy środowisko jest efemeryczne (niszczone po zadaniu) czy trwałe między uruchomieniami.