Trail of Bits ได้เปิดซอร์สโค้ด Coop ซึ่งเป็นเครื่องมือแบบ command-line ที่เขียนด้วยภาษา Rust สำหรับสร้าง sandbox ในรูปแบบ virtual machine แบบใช้แล้วทิ้ง เพื่อให้ AI coding assistants อย่าง Claude Code และ OpenAI Codex สามารถทำงานได้โดยเข้าถึง Docker, git, คอมไพเลอร์ และเครื่องมือพัฒนาอื่นๆ ได้อย่างไม่จำกัด โดยไม่ทำให้เครื่องคอมพิวเตอร์หลัก (host computer) ตกอยู่ในความเสี่ยง

ทำไมจึงต้องมี sandbox

เครื่องมือสร้างโค้ดที่ขับเคลื่อนด้วย AI ถูกนำมาใช้มากขึ้นเรื่อยๆ ในการเขียน, ปรับปรุงโครงสร้างโค้ด (refactor) และแม้กระทั่งการรันโค้ดบนเครื่องของนักพัฒนา เพื่อให้ใช้งานได้อย่างมีประสิทธิภาพ AI เหล่านี้จำเป็นต้องเรียกใช้ toolchain ชุดเดียวกับที่มนุษย์ใช้ ซึ่งหมายความว่าพวกมันต้องเข้าถึงระบบไฟล์ (filesystem), เครือข่าย และเครื่องมือในการ build ได้โดยตรง แต่ระดับการเข้าถึงดังกล่าวก็ทำให้ AI กลายเป็นช่องทางในการดาวน์โหลดมัลแวร์ (malicious payloads), ขโมยข้อมูล (exfiltrate data) หรือทำให้สภาพแวดล้อมของเครื่องหลักเสียหายได้ ด้วยเหตุนี้ ทีมรักษาความปลอดภัยจึงมองว่า autonomous coding agents เป็นพื้นที่ที่อาจถูกโจมตีได้ (attack surface)

Coop สร้างขอบเขตที่ปลอดภัยได้อย่างไร

Coop ช่วยให้การสร้าง virtual machine ที่แยกส่วนกันสำหรับแต่ละเซสชันของ AI เป็นไปอย่างอัตโนมัติ:

  • Disposable VMs – sandbox แต่ละตัวจะถูกสร้างขึ้นตามความต้องการและจะถูกทำลายทิ้งหลังใช้งานเสร็จ เพื่อล้างสถานะใดๆ ที่อาจถูกบุกรุกออกไป
  • Full tool access inside the VM – AI assistant จะสามารถเข้าถึง Docker, git, compiler และไฟล์ binary อื่นๆ ได้เหมือนกับที่ใช้งานบนเวิร์กสเตชันปกติ ทำให้ผลลัพธ์ที่ได้มีความสมจริง
  • Host isolation – VM จะทำงานบน kernel instance ที่แยกต่างหาก ทำให้คำสั่งที่เป็นอันตรายใดๆ ถูกจำกัดอยู่แค่ภายในเครื่อง guest เท่านั้น
  • Reproducible environment – เนื่องจาก VM image ถูกกำหนดไว้ในรูปแบบโค้ด ผู้ตรวจสอบด้านความปลอดภัยจึงสามารถตรวจสอบได้อย่างแม่นยำว่า AI สามารถเข้าถึงอะไรได้บ้างในแต่ละครั้ง

สิ่งที่ยังขาดหายไปสำหรับการใช้งานในระดับองค์กร

Coop แสดงให้เห็นถึงแนวทางที่ใช้งานได้จริงในด้านความปลอดภัยของ AI แต่ยังไม่ใช่โซลูชันแบบสำเร็จรูป (turnkey solution) สำหรับองค์กรขนาดใหญ่ โดยยังมีช่องว่างดังนี้:

  • การรองรับผู้ให้บริการ AI ที่จำกัด – รองรับเพียง Claude Code และ OpenAI Codex เท่านั้นในการใช้งานเริ่มต้น
  • ไม่มีการบังคับใช้โยบายในตัว – องค์กรไม่สามารถกำหนดกฎเกณฑ์เฉพาะเพื่อบล็อกคำสั่งหรือการเรียกใช้งานเครือข่ายบางอย่างโดยอัตโนมัติได้
  • ขาดการบันทึกการตรวจสอบแบบรวมศูนย์ – ยังไม่มีวิธีแบบ native ในการรวบรวม log จาก sandbox หลายๆ ตัว เพื่อใช้ในการปฏิบัติตามข้อกำหนด (compliance) หรือการวิเคราะห์ทางนิติวิทยาศาสตร์ดิจิทัล (forensic analysis)

ข้อบกพร่องเหล่านี้ทำให้ทีมรักษาความปลอดภัยต้องสร้างเครื่องมือเพิ่มเติม หรือยอมรับการควบคุมที่ลดลงก่อนที่จะนำ Coop ไปใช้งานในระดับกว้าง

ใครที่ควรลองใช้งานตอนนี้

นักพัฒนาอิสระ, ทีมงานอดิเรก และนักวิจัยด้านความปลอดภัยที่ต้องการทดลองใช้งาน autonomous coding agents สามารถเริ่มใช้ Coop ได้ตั้งแต่วันนี้ ด้วยความเป็น open-source ผู้ใช้จึงสามารถตรวจสอบโค้ด, ปรับแต่ง VM image และส่งต่อการปรับปรุงกลับคืนสู่ชุมชนได้