Trail of Bits đã mã nguồn mở Coop, một công cụ dòng lệnh dựa trên Rust giúp khởi tạo các sandbox máy ảo dùng một lần (disposable), cho phép các trợ lý lập trình AI như Claude Code và OpenAI Codex có thể chạy với quyền truy cập không hạn chế vào Docker, git, trình biên dịch và các tiện ích phát triển khác—mà không làm lộ máy tính chủ (host computer).
Tại sao cần một sandbox
Các trình tạo mã dựa trên AI đang ngày càng được sử dụng rộng rãi để viết, tái cấu trúc (refactor) và thậm chí là thực thi mã ngay trên máy của nhà phát triển. Để hữu ích, chúng phải gọi được cùng một bộ công cụ (toolchain) như con người, điều đó có nghĩa là chúng cần quyền truy cập trực tiếp vào hệ thống tệp, mạng và các công cụ xây dựng (build tools). Mức độ truy cập đó cũng tạo cho AI một bàn đạp để tải xuống các mã độc, trích xuất dữ liệu hoặc làm hỏng môi trường máy chủ. Do đó, các đội ngũ bảo mật coi các tác nhân lập trình tự trị (autonomous coding agents) là một bề mặt tấn công tiềm ẩn.
Cách Coop tạo ra một ranh giới an toàn
Coop tự động hóa việc tạo một máy ảo cô lập cho mỗi phiên làm việc của AI:
- VM dùng một lần – mỗi sandbox được khởi tạo theo yêu cầu và bị xóa bỏ sau khi sử dụng, giúp xóa sạch mọi trạng thái bị xâm nhập.
- Truy cập đầy đủ công cụ bên trong VM – trợ lý AI sẽ thấy các Docker, git, trình biên dịch và các tệp nhị phân khác giống như trên một máy trạm thông thường, nhờ đó kết quả đầu ra của nó vẫn đảm bảo tính thực tế.
- Cô lập máy chủ – VM chạy trong một thực thể kernel riêng biệt, giữ cho bất kỳ lệnh độc hại nào cũng chỉ nằm gói gọn trong máy khách (guest).
- Môi trường có thể tái lập – vì image của VM được định nghĩa bằng mã, các chuyên gia đánh giá bảo mật có thể xác minh chính xác những gì AI có thể truy cập trong mỗi lần chạy.
Những gì còn thiếu để sử dụng trong doanh nghiệp
Coop cho thấy một cách tiếp cận thực tế đối với an toàn AI, nhưng nó chưa phải là một giải pháp trọn gói (turnkey solution) cho các tổ chức lớn. Các lỗ hổng bao gồm:
- Hỗ trợ nhà cung cấp AI hạn chế – chỉ có Claude Code và OpenAI Codex là được hỗ trợ sẵn ngay khi cài đặt.
- Không có thực thi chính sách tích hợp – các doanh nghiệp không thể định nghĩa các quy tắc tùy chỉnh để tự động chặn các lệnh hoặc các cuộc gọi mạng nhất định.
- Thiếu nhật ký kiểm tra (audit logging) tập trung – không có cách thức tự nhiên nào để tổng hợp nhật ký từ nhiều sandbox nhằm phục vụ mục đích tuân thủ hoặc phân tích pháp chứng (forensic analysis).
Những thiếu sót này buộc các đội ngũ bảo mật phải xây dựng thêm các công cụ bổ trợ hoặc chấp nhận việc giảm bớt quyền kiểm soát trước khi triển khai Coop ở quy mô lớn.
Ai nên thử ngay bây giờ
Các nhà phát triển độc lập, các nhóm nghiệp dư và các nhà nghiên cứu bảo mật muốn thử nghiệm với các tác nhân lập trình tự trị có thể áp dụng Coop ngay hôm nay. Bản chất mã nguồn mở của nó cho phép người dùng kiểm tra mã, tùy chỉnh image của VM và đóng góp các cải tiến ngược lại cho cộng đồng.
