《Agentic Execution 沙箱宣言》

AI 安全公司 NOFire 发布《Agentic Execution 沙箱宣言》,批评当前行业对“沙箱”概念的滥用,并提出了基于硬件级 microVM 隔离的七项可验证安全标准。这份宣言试图为 AI Agent 的运行时安全立下一个清晰、可被反驳的基准,直接指向容器、Docker 和 seccomp 等现有…

《Agentic Execution 沙箱宣言》

一句话看懂:AI 安全公司 NOFire 发布《Agentic Execution 沙箱宣言》,批评当前行业对“沙箱”概念的滥用,并提出了基于硬件级 microVM 隔离的七项可验证安全标准。这份宣言试图为 AI Agent 的运行时安全立下一个清晰、可被反驳的基准,直接指向容器、Docker 和 seccomp 等现有方案的局限性。

事件核心:发生了什么

NOFire 团队发布了一篇宣言和白皮书,题为《Agentic Execution 沙箱宣言》。文中明确指出,在 AI Agent(可自主执行代码、调用 API、安装包)的工作负载场景下,传统的“沙箱”概念已被严重稀释——Docker 容器、浏览器标签页、YAML 策略文件等方案在 Agent 面前可能形同虚设。NOFire 给出了自己的定义:一个真正的沙箱必须将信任问题从“是否信任这个 Agent”坍缩为“是否信任这个规范”,并通过硬件级虚拟化(microVM)来强制执行隔离。宣言列出了七条可验证的属性,包括:边界由硬件强制执行、零初始权限、可信计算底座小到可审计、镜像即规范、资源限制在攻击下依然有效、无遗留下所有运行痕迹、配置不能弱化隔离。

NOFire 引用了其内部的 red-team 测试数据:在约 18 种逃逸场景中,LLM Agent 成功攻破 Docker 的场景约有一半;而基于 hypervisor 的隔离区域仅有一例失败,且原因是配置错误,并非内核漏洞。公司自己的执行层已经按此标准生产部署:每个任务一个 microVM,使用 urunc 实现,无 in-guest Agent,无 guest 到 host 控制通道,搭配短期身份凭证、出站白名单、哈希校验镜像和逐步骤检查点与回滚。

为什么重要

大型语言模型驱动的 Agent 正在从聊天机器人进化成直接操作生产环境的自主执行体。当 Agent 可以读取文本、安装包、调用 API、接触生产数据库时,它本质上等同于不可信代码。当前行业依赖的容器、命名空间、seccomp 等共享内核技术,在 NOFire 看来属于“薄弱边界”,因为攻击面巨大(共享内核代码数千万行 vs. microVM 的数十万行),且配置错误几乎无法避免。宣言的核心观点是:当 Guardrail(护栏)与被保护对象运行在同一内核中时,它只是 Agent 最终可以绕过、欺骗或抢占的建议。

该宣言的意义不在于推销具体产品,而在于提出一个可检验的参照系。它倒逼整个 AI 安全赛道回答一个关键问题:“你的沙箱在哪里执行?”如果答案是与 Agent 共享内核,那么它只是“配置上的推荐”,而非安全边界。这可能会影响企业对 Agent 框架的安全采购决策,以及开源 Agent 框架的默认安全架构。

对用户/开发者/创作者的影响

企业开发者:如果正在构建可自主调用 API、操作数据库或生产环境的 LLM Agent,应重新评估所选执行环境的安全模型。NOFire 的宣言提供了一个检查清单,可以对照自家方案是否满足硬件级隔离、零初始权限、配置不可弱化隔离等条件。否则,Agent 逃逸可能导致基础设施被远程控制。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

AI 平台及产品经理:在竞品调研时,需要注意区分“声称沙箱”与“真正沙箱”,并关注如 Edera、NOFire、Firecracker 等 microVM 技术是否进入主流 Agent 框架的安全层。同时,容器化部署的 Agent 应当用额外的硬件隔离层进行加固。

普通用户:目前来看,这一宣言更多影响企业级 Agent 安全实践。但如果未来的 AI 助手(如代码自动修复、自动化运维)接入个人环境,那么 microVM 级别的隔离可能会成为保护用户本地数据和系统完整性的基础。

值得关注的后续

1. 其他安全厂商的回应。 目前公开信息显示,已有 Edera 等厂商在推广类似方案,但 NOFire 提出的“七项检验”是否会成为行业基准,取决于是否能通过独立第三方复现测试。企业安全团队可能会自行搭建类似的逃逸基准。

2. 成本和性能的现实阈值。 NOFire 声称 microVM 冷启动可到毫秒级、单台服务器可承载百万个实例,但这需要特定硬件(如 KVM 支持)和编排系统配合。如果这一性能优势在真实生产环境中成立,则可能改变 Agent 调度架构的设计范型。

3. 开源 Agent 框架的采纳。 LangChain、AutoGPT、CrewAI 等主流框架是否会引入 microVM 层作为默认执行环境,或者能否提供可插拔的安全层,将决定这一方法对广大开发者的实际可及性。宣言中强调“配置不能弱化隔离”,意味着安全不是 YAML 文件的责任,也意味着框架开发者的默认配置需要改变。

来源:Hacker News · 24h最热

celebrityanime
celebrityanime
文章: 14577

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注