Trail of Bits hat Coop als Open-Source-Software veröffentlicht – ein auf Rust basierendes Kommandozeilen-Tool, das temporäre Virtual-Machine-Sandboxes erstellt, damit KI-Coding-Assistenten wie Claude Code und OpenAI Codex mit uneingeschränktem Zugriff auf Docker, git, Compiler und andere Entwicklungswerkzeuge ausgeführt werden können, ohne den Host-Computer zu gefährden.
Warum eine Sandbox benötigt wird
KI-gesteuerte Codegeneratoren werden immer häufiger eingesetzt, um Code auf dem Rechner eines Entwicklers zu schreiben, zu refactoren und sogar auszuführen. Um nützlich zu sein, müssen sie dieselbe Toolchain verwenden wie ein Mensch, was bedeutet, dass sie direkten Zugriff auf das Dateisystem, das Netzwerk und Build-Tools benötigen. Dieser Grad an Zugriff bietet der KI jedoch auch einen Angriffspunkt, um schädliche Payloads herunterzuladen, Daten zu exfiltrieren oder die Host-Umgebung zu korrumpieren. Sicherheitsteams betrachten autonome Coding-Agenten daher als potenzielle Angriffsfläche.
Wie Coop eine sichere Grenze schafft
Coop automatisiert die Erstellung einer isolierten virtuellen Maschine für jede KI-Sitzung:
- Temporäre VMs – jede Sandbox wird bei Bedarf gestartet und nach der Nutzung wieder abgebaut, wodurch jeglicher kompromittierte Zustand gelöscht wird.
- Vollständiger Werkzeugzugriff innerhalb der VM – der KI-Assistent sieht dasselbe Docker, git, die Compiler und andere Binärdateien, die er auch auf einer regulären Workstation sehen würde, sodass die Ergebnisse realistisch bleiben.
- Host-Isolierung – die VM läuft in einer separaten Kernel-Instanz, wodurch bösartige Befehle auf den Gast beschränkt bleiben.
- Reproduzierbare Umgebung – da das VM-Image in Code definiert ist, können Sicherheitsprüfer jedes Mal genau verifizieren, worauf die KI Zugriff hat.
Was für den Unternehmenseinsatz noch fehlt
Coop zeigt einen praktischen Ansatz für KI-Sicherheit, ist aber keine schlüsselfertige Lösung für große Unternehmen. Zu den Lücken gehören:
- Begrenzte Unterstützung von KI-Anbietern – standardmäßig werden nur Claude Code und OpenAI Codex unterstützt.
- Keine integrierte Durchsetzung von Richtlinien – Unternehmen können keine benutzerdefinierten Regeln festlegen, die bestimmte Befehle oder Netzwerkaufrufe automatisch blockieren.
- Fehlen von zentralisiertem Audit-Logging – es gibt keine native Möglichkeit, Protokolle aus mehreren Sandboxes für Compliance- oder forensische Analysen zusammenzuführen.
Diese Versäumnisse zwingen Sicherheitsteams dazu, zusätzliche Werkzeuge zu entwickeln oder eine verringerte Kontrolle zu akzeptieren, bevor sie Coop in großem Maßstab einsetzen.
Wer es jetzt ausprobieren sollte
Unabhängige Entwickler, Hobby-Teams und Sicherheitsforscher, die mit autonomen Coding-Agenten experimentieren möchten, können Coop bereits heute nutzen. Durch den Open-Source-Charakter können Nutzer den Code einsehen, das VM-Image anpassen und Verbesserungen an die Community zurückgeben.
