Trail of Bits heeft Coop open-source gemaakt, een op Rust gebaseerde command-line tool die tijdelijke virtual-machine sandboxes opzet, zodat AI-code-assistenten zoals Claude Code en OpenAI Codex kunnen draaien met onbeperkte toegang tot Docker, git, compilers en andere ontwikkelingshulpmiddelen — zonder de hostcomputer bloot te stellen.

Waarom een sandbox nodig is

AI-gestuurde code-generators worden steeds vaker gebruikt om code te schrijven, te refactoren en zelfs uit te voeren op de machine van een ontwikkelaar. Om nuttig te zijn, moeten ze dezelfde toolchain aanroepen als een mens, wat betekent dat ze directe toegang nodig hebben tot het bestandssysteem, het netwerk en build-tools. Dat niveau van toegang geeft de AI ook een voet aan de grond om kwaadaardige payloads te downloaden, gegevens te exfiltreren of de hostomgeving te corrumperen. Security-teams beschouwen autonome programmeeragenten daarom als een potentieel aanvalsoppervlak.

Hoe Coop een veilige grens creëert

Coop automatiseert de creatie van een geïsoleerde virtuele machine voor elke AI-sessie:

  • Disposable VMs – elke sandbox wordt op aanvraag opgestart en na gebruik weer afgebroken, waardoor een eventuele gecompromitteerde status wordt gewist.
  • Volledige toegang tot tools binnen de VM – de AI-assistent ziet dezelfde Docker, git, compiler en andere binaries als op een reguliere werkstation, zodat de output realistisch blijft.
  • Host-isolatie – de VM draait in een aparte kernel-instantie, waardoor kwaadaardige commando's beperkt blijven tot de guest.
  • Reproduceerbare omgeving – omdat de VM-image in code is gedefinieerd, kunnen security-reviewers telkens precies verifiëren waar de AI toegang toe heeft.

Wat er nog ontbreekt voor enterprise-gebruik

Coop toont een praktische aanpak voor AI-veiligheid, maar het is geen kant-en-klare oplossing voor grote organisaties. De hiaten zijn onder andere:

  • Beperkte ondersteuning voor AI-providers – alleen Claude Code en OpenAI Codex werken direct uit de doos.
  • Geen ingebouwde beleidshandhaving – ondernemingen kunnen geen aangepaste regels definiëren die bepaalde commando's of netwerkoproepen automatisch blokkeren.
  • Afwezigheid van gecentraliseerde audit-logging – er is geen ingebouwde manier om logs van meerdere sandboxes te aggregeren voor compliance of forensische analyse.

Deze tekortkomingen dwingen security-teams om extra tooling te bouwen of minder controle te accepteren voordat ze Coop op grote schaal uitrollen.

Wie het nu moet proberen

Onafhankelijke ontwikkelaars, hobbyist-teams en security-onderzoekers die willen experimenteren met autonome programmeeragenten kunnen Coop vandaag nog adopteren. Dankzij de open-source aard kunnen gebruikers de code inspecteren, de VM-image aanpassen en verbeteringen terugsturen naar de community.