← Neueste Arbeiten
💻 computer science

Sandlock: Confining AI Agent Code with Unprivileged Linux Primitives

Sandlock ist eine leichte, nicht privilegierte Linux-Sandbox, die KI-Agenten isoliert, indem sie statische Sicherheitsrichtlinien in kernelerzwungene Regeln kompiliert und Laufzeitentscheidungen einem schmalen Supervisor überträgt, wodurch eine starke Isolation ohne den Overhead von Containern, MicroVMs oder Root-Rechten erreicht wird.

Ursprüngliche Autoren: Cong Wang, Yusheng Zheng

Veröffentlicht 2026-05-27
📖 5 Min. Lesezeit🧠 Tiefgang

Ursprüngliche Autoren: Cong Wang, Yusheng Zheng

Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen

Stellen Sie sich vor, Sie stellen einen sehr talentierten, aber unberechenbaren Assistenten (einen KI-Agenten) ein, der Ihnen hilft, Ihr digitales Leben zu organisieren. Dieser Assistent kann Code schreiben, Dateien herunterladen und Befehle auf Ihrem Computer ausführen. Das Problem ist, dass Sie nicht genau wissen, was er als Nächstes tun wird. Er könnte versehentlich wichtige Dateien löschen, Ihre Passwörter stehlen oder einen Server eines Hackers kontaktieren.

Traditionell würden Sie, um Ihren Computer sicher zu halten, den Assistenten in einen „Glaskäfig" (wie einen Container oder eine virtuelle Maschine) setzen. Doch diese Käfige sind schwerfällig, langsam zu errichten und erfordern einen Master-Schlüssel (Root-Zugriff), den die meisten Entwickler nicht griffbereit haben.

Sandlock ist ein neues, leichtgewichtiges Werkzeug, das genau dieses Problem lösen soll. Denken Sie nicht an einen schweren Stahlkäfig, sondern an einen intelligenten, unzerstörbaren Satz von Regeln, den Sie dem Assistenten sofort an Hände und Füße legen können.

So funktioniert es, aufgeschlüsselt in einfache Konzepte:

1. Die „Zwei-Gehirn"-Strategie

Sandlock teilt die Aufgabe, Sie zu schützen, in zwei Teile auf, wie ein Sicherheitswächter und ein Richter.

  • Der Sicherheitswächter (Statische Regeln): Dieser Teil lebt im Kernel des Computers (dem Kerngehirn). Er kümmert sich um den langweiligen, vorhersehbaren Teil. Er weiß: „Der Assistent darf Dateien im Ordner Dokumente lesen, aber niemals den Ordner Passwörter." Er weiß auch: „Der Assistent darf mit Google sprechen, aber niemals mit einer zufälligen IP-Adresse." Da dieser Wächter im System integriert ist, arbeitet er sofort, ohne dass jemand um Erlaubnis gefragt werden muss.
  • Der Richter (Laufzeitentscheidungen): Manchmal müssen die Regeln geändert werden, je nachdem, was der Assistent tatsächlich gerade tut. Zum Beispiel: „Wenn der Assistent versucht, einen bestimmten Befehl auszuführen, der eine Datei herunterlädt, prüfen Sie, ob diese Datei sicher ist, bevor Sie es zulassen." Der Richter ist ein kleiner, intelligenter Supervisor, der jede Bewegung des Assistenten beobachtet. Wenn der Assistent etwas Trickreiches versucht, pausiert der Richter, prüft die Situation und sagt dann „Ja", „Nein" oder „Warten Sie, lassen Sie mich diese Adresse zuerst prüfen."

2. Warum es anders ist (Die „Kein-Root"-Magie)

Die meisten Sicherheitstools erfordern, dass Sie „Admin" (Root) sind, um sie einzurichten. Sandlock ist besonders, weil es mit nicht privilegierten Rechten funktioniert.

  • Analogie: Stellen Sie sich vor, Sie möchten ein Schloss an eine Tür anbringen, aber Sie haben nicht den Master-Schlüssel für das gesamte Gebäude. Normalerweise können Sie das nicht tun. Sandlock ist wie ein High-Tech-Schloss, das Sie selbst installieren können, indem Sie nur die Werkzeuge verwenden, die Sie bereits in der Tasche haben. Es muss nicht das ganze Haus neu bauen (keine schweren virtuellen Maschinen) oder Wände einreißen (keine komplexen Netzwerkeinrichtungen).

3. Das „Zeitreise"-Sicherheitsnetz (Copy-on-Write)

Eine der coolsten Funktionen von Sandlock ist der Umgang mit Dateiänderungen.

  • Die Analogie: Stellen Sie sich vor, Sie malen ein Bild, sind sich aber nicht sicher, ob Ihnen das Ergebnis gefallen wird. Sandlock erlaubt es Ihnen, auf einem transparenten Plastikblatt zu malen, das über Ihre originale Leinwand gelegt ist.
    • Wenn Ihnen das Gemälde gefällt, drücken Sie einen Knopf, um das Plastikblatt mit der Leinwand zu vereinigen (Commit).
    • Wenn Sie es hassen, reißen Sie einfach das Plastikblatt ab, und Ihre originale Leinwand ist völlig unberührt (Abort).
    • Sie können sogar das Gemälde auf dem Plastikblatt betrachten, bevor Sie sich entscheiden (Dry-run).
      Dies geschieht ohne spezielle Berechtigungen oder komplexe Einrichtungsprozesse.

4. Die „Pipeline" (Teamwork mit Sicherheit)

Sandlock ermöglicht es Ihnen, Aufgaben wie in einer Fließbandfertigung zu verketten, jedoch mit unterschiedlichen Sicherheitsregeln für jede Station.

  • Die Analogie: Stellen Sie sich ein Staffellauf vor, bei dem der Stab Daten sind.
    • Läufer A hat Zugriff auf Ihr privates Tagebuch, darf aber nicht mit der Außenwelt sprechen.
    • Läufer B darf mit der Außenwelt sprechen (z. B. eine API aufrufen), darf aber nicht Ihr Tagebuch einsehen.
    • Sie geben den Stab (Daten) durch ein Rohr weiter. Selbst wenn Läufer B gehackt oder getäuscht wird, kann er das Tagebuch nicht stehlen, weil Läufer A es ihm nie direkt gegeben hat; sie haben nur den Stab weitergegeben. Dies verhindert eine „tödliche Trinität", bei der ein Hacker gleichzeitig Ihre Daten, Ihren Internetzugang und Ihren Code erhält.

5. Wie schnell ist es?

Die Studie testete Sandlock auf einem normalen Laptop.

  • Startzeit: Es dauert etwa 5 Millisekunden, um die Regeln zu aktivieren. Das ist schneller als ein Blinzeln. Im Vergleich dazu dauert das Einrichten eines herkömmlichen Containers (wie Docker) etwa 300 Millisekunden – also ungefähr 60-mal länger.
  • Leistung: Beim Betrieb einer schnellen Datenbank (Redis) war Sandlock genauso schnell wie das direkte Ausführen der Software auf der nackten Hardware. Es verlangsamte nichts.

Zusammenfassung

Sandlock ist ein leichtgewichtiges, superschnelles Sicherheitstool für KI-Agenten. Es nutzt eine clevere Aufteilung zwischen „fest codierten Regeln" und einem „intelligenten Supervisor", um zu verhindern, dass KI-Agenten Schaden anrichten, und das alles, ohne Administrator des Computers sein zu müssen. Es ermöglicht Ihnen, KI-Agenten sicher in Ihrem digitalen Arbeitsraum wildern zu lassen, in dem Wissen, dass die Regeln sie sofort stoppen, wenn sie versuchen, etwas zu beschädigen.

Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?

Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.

Digest testen →