Trail of Bits открыла исходный код Coop — консольного инструмента на базе Rust, который разворачивает одноразовые песочницы на базе виртуальных машин. Это позволяет ИИ-ассистентам для написания кода, таким как Claude Code и OpenAI Codex, работать с неограниченным доступом к Docker, git, компиляторам и другим инструментам разработки, не подвергая риску хост-компьютер.

Зачем нужна песочница

Генераторы кода на базе ИИ всё чаще используются для написания, рефакторинга и даже выполнения кода на машине разработчика. Чтобы быть полезными, они должны использовать тот же набор инструментов, что и человек, а это означает необходимость прямого доступа к файловой системе, сети и инструментам сборки. Такой уровень доступа также дает ИИ возможность загружать вредоносное ПО, похищать данные или повреждать хост-среду. Поэтому команды безопасности рассматривают автономных агентов программирования как потенциальную поверхность атаки.

Как Coop создает безопасные границы

Coop автоматизирует создание изолированной виртуальной машины для каждой ИИ-сессии:

  • Одноразовые ВМ — каждая песочница разворачивается по требованию и уничтожается после использования, стирая любое скомпрометированное состояние.
  • Полный доступ к инструментам внутри ВМ — ИИ-ассистент видит те же Docker, git, компилятор и другие бинарные файлы, что и на обычной рабочей станции, поэтому его результаты остаются реалистичными.
  • Изоляция хоста — ВМ работает в отдельном экземпляре ядра, что удерживает любые вредоносные команды внутри гостевой системы.
  • Воспроизводимая среда — поскольку образ ВМ определен в коде, специалисты по безопасности могут точно проверить, к чему именно ИИ имеет доступ каждый раз.

Чего все еще не хватает для корпоративного использования

Coop демонстрирует практический подход к безопасности ИИ, но это не готовое решение для крупных организаций. Недостатки включают:

  • Ограниченная поддержка провайдеров ИИ — «из коробки» поддерживаются только Claude Code и OpenAI Codex.
  • Отсутствие встроенного контроля политик — предприятия не могут определять собственные правила для автоматической блокировки определенных команд или сетевых вызовов.
  • Отсутствие централизованного аудита логов — нет встроенного способа агрегировать логи из нескольких песочниц для обеспечения соответствия стандартам или проведения криминалистического анализа.

Эти пробелы вынуждают команды безопасности создавать дополнительные инструменты или мириться с ограниченным контролем перед масштабным внедрением Coop.

Кому стоит попробовать прямо сейчас

Независимые разработчики, команды энтузиастов и исследователи безопасности, желающие поэкспериментировать с автономными агентами программирования, могут начать использовать Coop уже сегодня. Благодаря открытому исходному коду пользователи могут изучать код, настраивать образы ВМ и предлагать улучшения сообществу.