Trail of Bits 开源了 Coop,这是一个基于 Rust 的命令行工具,它可以启动一次性的虚拟机沙箱,让 Claude Code 和 OpenAI Codex 等 AI 编程助手能够不受限制地访问 Docker、git、编译器和其他开发工具,而不会暴露宿主机。

为什么需要沙箱

AI 驱动的代码生成器正越来越多地被用于在开发者的机器上编写、重构甚至执行代码。为了发挥作用,它们必须调用与人类相同的工具链,这意味着它们需要直接访问文件系统、网络和构建工具。这种级别的访问权限也为 AI 提供了下载恶意负载、窃取数据或破坏宿主环境的立足点。因此,安全团队将自主编程代理视为潜在的攻击面。

Coop 如何创建安全边界

Coop 为每个 AI 会话自动创建隔离的虚拟机:

  • 一次性虚拟机 – 每个沙箱按需启动,并在使用后销毁,从而清除任何被破坏的状态。
  • 虚拟机内完整的工具访问权限 – AI 助手可以看到与普通工作站相同的 Docker、git、编译器和其他二进制文件,从而使其输出保持真实性。
  • 宿主机隔离 – 虚拟机在独立的内核实例中运行,将任何恶意命令限制在客户机(guest)内。
  • 可复现的环境 – 由于虚拟机镜像通过代码定义,安全审查人员每次都可以验证 AI 究竟可以访问哪些内容。

企业级应用尚缺什么

Coop 展示了一种处理 AI 安全的实用方法,但它还不是面向大型组织的开箱即用解决方案。不足之处包括:

  • AI 提供商支持有限 – 仅原生支持 Claude Code 和 OpenAI Codex。
  • 缺乏内置策略执行 – 企业无法定义自定义规则来自动拦截某些命令或网络调用。
  • 缺乏集中式审计日志 – 没有原生方法来汇总来自多个沙箱的日志,以进行合规性检查或取证分析。

这些缺失使得安全团队在规模化部署 Coop 之前,不得不构建额外的工具或接受受限的控制权。

谁现在应该尝试它

想要尝试自主编程代理的独立开发者、爱好者团队和安全研究人员现在就可以采用 Coop。其开源特性允许用户检查代码、自定义虚拟机镜像,并将改进方案反馈给社区。