← Nieuwste papers
💻 computer science

Sandlock: Confining AI Agent Code with Unprivileged Linux Primitives

Sandlock is een lichtgewicht, niet-bevoorrechte Linux-sandbox die AI-agenten isoleert door statische beveiligingsbeleid te compileren tot door de kernel afgedwongen regels, terwijl het runtime-beslissingen delegeren aan een beperkte supervisor, waardoor sterke isolatie wordt bereikt zonder de overhead van containers, microVM's of root-rechten.

Oorspronkelijke auteurs: Cong Wang, Yusheng Zheng

Gepubliceerd 2026-05-27
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Cong Wang, Yusheng Zheng

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je voor dat je een zeer getalenteerde maar onvoorspelbare assistent (een AI-agent) inhuurt om je digitale leven te organiseren. Deze assistent kan code schrijven, bestanden downloaden en opdrachten uitvoeren op je computer. Het probleem is dat je niet precies weet wat het als volgende zal doen. Het kan per ongeluk je belangrijke bestanden verwijderen, je wachtwoorden stelen of contact opnemen met een hacker's server.

Traditioneel zou je, om je computer veilig te houden, de assistent in een "glazen kooi" plaatsen (zoals een container of een virtuele machine). Maar deze kooien zijn zwaar, traag om te bouwen en vereisen een hoofdsleutel (root-toegang) die de meeste ontwikkelaars niet bij de hand hebben.

Sandlock is een nieuw, lichtgewicht hulpmiddel dat is ontworpen om dit op te lossen. Denk er niet aan als een zware stalen kooi, maar als een slimme, onbreekbare reeks regels die je direct op de handen en voeten van de assistent kunt plaatsen.

Hier is hoe het werkt, opgesplitst in eenvoudige concepten:

1. De "Twee-Hersen" Strategie

Sandlock splitst de taak om je veilig te houden op in twee delen, zoals een Beveiliger en een Rechter.

  • De Beveiliger (Statische Regels): Dit deel leeft binnen de kernel van de computer (het centrale brein). Het regelt het saaie, voorspelbare werk. Het weet: "De assistent kan bestanden lezen in de map Documenten, maar nooit in de map Wachtwoorden." Het weet ook: "De assistent kan contact opnemen met Google, maar nooit met een willekeurig IP-adres." Omdat deze bewaker in het systeem is ingebouwd, werkt hij direct zonder dat er om toestemming bij iemand hoeft te worden gevraagd.
  • De Rechter (Runtime-beslissingen): Soms moeten de regels veranderen op basis van wat de assistent op dit moment daadwerkelijk doet. Bijvoorbeeld: "Als de assistent probeert een specifieke opdracht uit te voeren die een bestand downloadt, controleer dan of dat bestand veilig is voordat je het toestaat." De Rechter is een kleine, slimme supervisor die elke beweging van de assistent in de gaten houdt. Als de assistent iets listigs probeert, pauzeert de Rechter, controleert de situatie en zegt dan "Ja", "Nee" of "Wacht, laat me eerst dat adres controleren."

2. Waarom Het Anders Is (De "Geen-Root" Magie)

De meeste beveiligingshulpmiddelen vereisen dat je de "Admin" (root) bent om ze in te stellen. Sandlock is speciaal omdat het werkt met onbevoorrechte rechten.

  • Analogie: Stel je voor dat je een slot op een deur wilt plaatsen, maar je hebt niet de hoofdsleutel van het gebouw. Normaal gesproken kun je dat niet doen. Sandlock is als een high-tech slot dat je zelf kunt installeren met alleen de gereedschappen die je al in je zak hebt. Het hoeft het hele huis niet opnieuw te bouwen (geen zware virtuele machines) of muren af te breken (geen complexe netwerkinstellingen).

3. Het "Tijdreis"-Veiligheidsnet (Copy-on-Write)

Een van de coolste functies van Sandlock is hoe het omgaat met bestandswijzigingen.

  • De Analogie: Stel je voor dat je een schilderij maakt, maar je weet niet zeker of je het resultaat leuk zult vinden. Sandlock laat je schilderen op een transparant plastic vel dat over je originele canvas is geplaatst.
    • Als je het schilderij mooi vindt, druk je op een knop om het plastic vel te samenvoegen met het canvas (Commit).
    • Als je het haat, scheur je het plastic vel er gewoon af, en is je originele canvas perfect onaangetast (Abort).
    • Je kunt zelfs naar het schilderij op het plastic vel kijken voordat je een beslissing neemt (Dry-run).
      Dit gebeurt zonder speciale toestemmingen of complexe instellingen nodig te hebben.

4. De "Pijplijn" (Samenwerking met Veiligheid)

Sandlock stelt je in staat om taken aan elkaar te koppelen, zoals een assemblagelijn, maar met verschillende veiligheidsregels voor elk station.

  • De Analogie: Stel je voor een estafetteloop waarbij de stok data is.
    • Loper A heeft toegang tot je privé dagboek maar mag niet met de buitenwereld praten.
    • Loper B mag met de buitenwereld praten (zoals het aanroepen van een API) maar kan niet je dagboek zien.
    • Ze geven de stok (data) door via een pijp. Zelfs als Loper B gehackt of bedrogen wordt, kan hij het dagboek niet stelen omdat Loper A het nooit direct aan hem heeft gegeven; ze gaven alleen de stok door. Dit voorkomt een "dodelijke trifecta" waarbij een hacker je data, je internettoegang en je code allemaal tegelijk krijgt.

5. Hoe Snel Is Het?

Het papier testte Sandlock op een gewone laptop.

  • Opstarten: Het duurt ongeveer 5 milliseconden om de regels op hun plaats te zetten. Dat is sneller dan het knipperen van een oog. Ter vergelijking: het opzetten van een traditionele container (zoals Docker) duurt ongeveer 300 milliseconden – ongeveer 60 keer langzamer.
  • Prestaties: Bij het draaien van een snelle database (Redis) was Sandlock net zo snel als het draaien van de software direct op de bare metal. Het vertraagde niets.

Samenvatting

Sandlock is een lichtgewicht, supersnel beveiligingshulpmiddel voor AI-agenten. Het gebruikt een slimme splitsing tussen "hardgecodeerde regels" en een "slimme supervisor" om te voorkomen dat AI-agenten schade aanrichten, allemaal zonder dat je de administrator van de computer hoeft te zijn. Het stelt je in staat om AI-agenten veilig los te laten in je digitale werkruimte, wetende dat als ze proberen iets te breken, de regels ze direct zullen stoppen.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →