Trail of Bits открыла исходный код Coop — консольного инструмента на базе Rust, который разворачивает одноразовые песочницы на базе виртуальных машин. Это позволяет ИИ-ассистентам для написания кода, таким как Claude Code и OpenAI Codex, работать с неограниченным доступом к Docker, git, компиляторам и другим инструментам разработки, не подвергая риску хост-компьютер.
Зачем нужна песочница
Генераторы кода на базе ИИ всё чаще используются для написания, рефакторинга и даже выполнения кода на машине разработчика. Чтобы быть полезными, они должны использовать тот же набор инструментов, что и человек, а это означает необходимость прямого доступа к файловой системе, сети и инструментам сборки. Такой уровень доступа также дает ИИ возможность загружать вредоносное ПО, похищать данные или повреждать хост-среду. Поэтому команды безопасности рассматривают автономных агентов программирования как потенциальную поверхность атаки.
Как Coop создает безопасные границы
Coop автоматизирует создание изолированной виртуальной машины для каждой ИИ-сессии:
- Одноразовые ВМ — каждая песочница разворачивается по требованию и уничтожается после использования, стирая любое скомпрометированное состояние.
- Полный доступ к инструментам внутри ВМ — ИИ-ассистент видит те же Docker, git, компилятор и другие бинарные файлы, что и на обычной рабочей станции, поэтому его результаты остаются реалистичными.
- Изоляция хоста — ВМ работает в отдельном экземпляре ядра, что удерживает любые вредоносные команды внутри гостевой системы.
- Воспроизводимая среда — поскольку образ ВМ определен в коде, специалисты по безопасности могут точно проверить, к чему именно ИИ имеет доступ каждый раз.
Чего все еще не хватает для корпоративного использования
Coop демонстрирует практический подход к безопасности ИИ, но это не готовое решение для крупных организаций. Недостатки включают:
- Ограниченная поддержка провайдеров ИИ — «из коробки» поддерживаются только Claude Code и OpenAI Codex.
- Отсутствие встроенного контроля политик — предприятия не могут определять собственные правила для автоматической блокировки определенных команд или сетевых вызовов.
- Отсутствие централизованного аудита логов — нет встроенного способа агрегировать логи из нескольких песочниц для обеспечения соответствия стандартам или проведения криминалистического анализа.
Эти пробелы вынуждают команды безопасности создавать дополнительные инструменты или мириться с ограниченным контролем перед масштабным внедрением Coop.
Кому стоит попробовать прямо сейчас
Независимые разработчики, команды энтузиастов и исследователи безопасности, желающие поэкспериментировать с автономными агентами программирования, могут начать использовать Coop уже сегодня. Благодаря открытому исходному коду пользователи могут изучать код, настраивать образы ВМ и предлагать улучшения сообществу.
