microVM+gVisor 沙箱方案让编码 agent 安全拥有 root

一位安全研究者分享了让 AI 编码 agent(codex、claude、pi 等 harness)安全运行的完整架构:agent 全部跑在 gVisor 加持的 Linux microVM 容器里,形成受限沙箱环境。即使 agent 拥有 root 权限,其行为仍被隔离在沙箱内,不会危及宿主系统,实现安全可控的自动化编码。

2026-09-18 ~ 2026-09-18 · 2 条相关