一句话看懂:2026 年 10 月,掘金作者狂师发布文章,解释 AI Agent 领域频繁出现的“沙箱”概念。它并非虚拟机或 Docker 容器,而是一套限制代码执行范围的安全机制,Claude Code、Codex、WorkBuddy 等产品都在用它控制 Agent 的文件、网络和进程权限。
事件核心:发生了什么
原文发布于 2026 年 10 月 8 日,作者狂师。文章指出,Claude Code 专门用一整节文档讲沙箱,Codex 默认在沙箱里运行、联网需单独申请,WorkBuddy 安装后第一步就是让用户勾选可访问的文件夹。
作者梳理后给出核心判断:沙箱是给代码执行划定的活动范围,能看到哪些文件、能起哪些进程、能不能联网,都在外部提前设定,越界操作会被系统直接拦下。它和虚拟机、Docker 容器不在同一层面:虚拟机是虚拟化技术,解决资源问题;Docker 容器是容器技术,解决环境问题;沙箱是一个安全目标,解决控制影响范围的问题,实现方式可以是容器、虚拟机或操作系统权限机制。
文章还提到,iOS 的 App 隔离、Android 的独立 Linux 用户 ID、浏览器的渲染进程沙箱、LeetCode 判题机,都是沙箱思路的日常体现。
为什么重要
沙箱概念并不新,在安全行业已用了几十年。这轮被带火的关键原因是:写代码的主体从人变成了模型。过去大模型只做代码补全,跑不跑由人决定;现在主流 Agent 会自己读文件、写代码、起 shell、跑测试、看报错、继续改,几十条命令由它自行拍板。Agent 还越来越多承担无人值守的长程任务,半夜跑回归、自动修 bug、云端并行几十个会话,靠弹窗逐条批准已不现实。沙箱的思路是把边界焊死,边界内允许自由执行,这正在成为 Agent 产品的基础设施级设计。
对用户/开发者/创作者的影响
对开发者,原文给出一条可操作的检查清单:文件、网络、权限、资源四样各拦到什么程度。作者用 Docker 演示了一个最小沙箱,通过 --network none 断网、--read-only 只读根文件系统、--cap-drop ALL 去掉 Linux capabilities、内存和进程数限制,以及 --rm 用完即焚来控制影响范围。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
对测试人员,文章建议把越权测试作为新用例类型:把 Agent 关进沙箱跑任务,正向验证它该干的能否干成,反向故意诱导它读工作区外文件、访问外网、修改 .git 目录,观察沙箱是否兜住。Codex 的 workspace-write 档位中 .git 目录强制只读,就是现成的测试断言。下次评测 Agent 工具,可以关注三个问题:沙箱是否默认开启、网络是否默认断开、环境是否一次一换。
值得关注的后续
一是 Claude Code、Codex、WorkBuddy 等产品的沙箱默认策略是否会进一步收紧,比如网络默认关闭、文件权限更细粒度。二是沙箱机制是否会成为 Agent 工具评测的通用指标,而不再只是文档里的安全承诺。三是开发者生态中,围绕沙箱逃逸与越权测试的工具链是否会随之形成。
来源:juejin


