别把 Docker 当真沙箱:agent 代码隔离的层级与 microvm 方案
aidenclarke_12 · reddit · 2026-08-27
作者指出 agent 事故的常见根源:模型写的代码带着对宿主机的真实权限运行——误删代码库、prompt injection 清空邮箱、CI runner 被污染,大多同源。
隔离方案分几档:
- Docker + 挂载目录:个人使用、有备份时够用,但它共享宿主内核,不是真正的安全边界,prompt injection 仍可触达挂载与网络;
- Bubblewrap / Podman / 精选挂载:卫生更好,仍是共享内核;
- gVisor:用户态内核,不错的中间档;
- microvm(Firecracker、Kata on KVM):独立虚拟化硬件,逃逸不会落到宿主机,才是真正的硬件级边界。
结论:笔记本上 Docker 加备份可以接受;一旦对外提供「运行代码」功能、在 CI 或规模化跑 agent 代码,就应上 microvm——自建 Firecracker/Kata 或用托管 microvm 沙箱。
「编程与Agent」频道最新
- llama.cpp未吃满NVMe阵列?作者直接让Kimi改代码调优 — carrigmat · 2026-08-27
- Agno 发布:自称能自建自运行的 Agent 平台 — pritisinghhhh · 2026-08-27
- OpenMythos:社区理论复现Claude神话架构,14.8k星 — Shruti_0810 · 2026-08-27
- Agent 自动打开手机 App 控制打印机重印任务 — haydendevs · 2026-08-27
- GitHub Copilot Teams 新版发布,集成 Slack 支持团队协作 — marlene_zw · 2026-08-27
- Skill Routers 如 /ask-matt 极其实用 — mattpocockuk · 2026-08-27