Trail of Bits ha rilasciato come open source Coop, uno strumento da riga di comando basato su Rust che avvia sandbox di macchine virtuali usa e getta, consentendo ad assistenti alla programmazione basati su IA come Claude Code e OpenAI Codex di operare con accesso illimitato a Docker, git, compilatori e altri strumenti di sviluppo, senza esporre il computer host.
Perché è necessaria una sandbox
I generator di codice basati su IA vengono utilizzati sempre più spesso per scrivere, rifattorizzare ed eseguire codice sulla macchina di uno sviluppatore. Per essere utili, devono poter richiamare la stessa toolchain di un essere umano, il che significa che necessitano di un accesso diretto al file system, alla rete e agli strumenti di build. Questo livello di accesso fornisce inoltre all'IA un punto d'appoggio per scaricare payload malevoli, esfiltrare dati o corrompere l'ambiente host. Pertanto, i team di sicurezza considerano gli agenti di programmazione autonomi come una potenziale superficie di attacco.
Come Coop crea un confine sicuro
Coop automatizza la creazione di una macchina virtuale isolata per ogni sessione di IA:
- VM usa e getta – ogni sandbox viene avviata su richiesta e distrutta dopo l'uso, eliminando qualsiasi stato compromesso.
- Accesso completo agli strumenti all'interno della VM – l'assistente IA vede gli stessi Docker, git, compilatori e altri binari che vedrebbe su una normale workstation, in modo che il suo output rimanga realistico.
- Isolamento dell'host – la VM viene eseguita in un'istanza di kernel separata, mantenendo qualsiasi comando malevolo confinato all'interno dell'ospite.
- Ambiente riproducibile – poiché l'immagine della VM è definita nel codice, gli esperti di sicurezza possono verificare esattamente a cosa l'IA può accedere ogni volta.
Cosa manca ancora per l'uso aziendale
Coop mostra un approccio pratico alla sicurezza dell'IA, ma non è una soluzione chiavi in mano per le grandi organizzazioni. Le lacune includono:
- Supporto limitato ai provider di IA – solo Claude Code e OpenAI Codex sono disponibili fin da subito.
- Nessuna applicazione delle policy integrata – le aziende non possono definire regole personalizzate che blocchino automaticamente determinati comandi o chiamate di rete.
- Assenza di logging di audit centralizzato – non esiste un modo nativo per aggregare i log di più sandbox per scopi di conformità o analisi forense.
Queste omissioni costringono i team di sicurezza a costruire strumenti aggiuntivi o ad accettare un controllo ridotto prima di implementare Coop su larga scala.
Chi dovrebbe provarlo subito
Sviluppatori indipendenti, team di appassionati e ricercatori di sicurezza che desiderano sperimentare con agenti di programmazione autonomi possono adottare Coop oggi stesso. La sua natura open source consente agli utenti di ispezionare il codice, personalizzare l'immagine della VM e inviare miglioramenti alla comunità.
