← 最新论文
💻 computer science

Sandlock: Confining AI Agent Code with Unprivileged Linux Primitives

Sandlock 是一个轻量级、非特权的 Linux 沙箱,它通过将静态安全策略编译为内核强制执行的规则,并将运行时决策委托给一个狭义的监督器,从而在无需容器、微虚拟机或 root 权限开销的情况下实现强隔离。

原作者: Cong Wang, Yusheng Zheng

发布于 2026-05-27
📖 1 分钟阅读☕ 轻松阅读

原作者: Cong Wang, Yusheng Zheng

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你正在聘请一位才华横溢但不可预测的助手(一个 AI 智能体)来帮助你整理数字生活。这位助手可以编写代码、下载文件,并在你的计算机上运行命令。问题在于,你无法确切知道它下一步会做什么。它可能会意外删除你的重要文件、窃取你的密码,或者呼叫黑客的服务器。

传统上,为了保护你的计算机安全,你会将这位助手关进一个“玻璃笼子”(如容器或虚拟机)。但这些笼子笨重、构建缓慢,并且需要一把大多数开发者手头没有的“主钥匙”(root 权限)。

Sandlock 是一款专为解决此问题而设计的全新轻量级工具。不要把它想象成沉重的钢笼,而要把它想象成一套智能且坚不可摧的规则,你可以瞬间将其套在助手的手脚上。

以下是其工作原理,分解为简单的概念:

1. “双脑”策略

Sandlock 将保护你安全的工作分为两部分,就像一名保安和一名法官

  • 保安(静态规则): 这部分驻留在计算机内核(核心大脑)中。它处理枯燥、可预测的事务。它知道:“助手可以读取‘文档’文件夹中的文件,但绝不能访问‘密码’文件夹。”它也知道:“助手可以联系 Google,但绝不能联系随机 IP 地址。”由于这位保安内置于系统中,它无需征求任何人许可即可瞬间生效。
  • 法官(运行时决策): 有时,规则需要根据助手当前实际正在做的事情进行调整。例如,“如果助手尝试运行下载文件的特定命令,在允许其执行之前,先检查该文件是否安全。”法官是一个小型、智能的监督员,时刻监视助手的每一个动作。如果助手试图做某些棘手的事情,法官会暂停,检查情况,然后回答“是”、“否”,或者说“等等,让我先检查那个地址”。

2. 为何与众不同(“无需 Root"的魔法)

大多数安全工具都需要你拥有"Admin"(root)权限才能设置它们。Sandlock 的特殊之处在于它可以在非特权权限下运行。

  • 类比: 想象你想给一扇门上锁,但你没有整栋大楼的主钥匙。通常,你无法做到这一点。Sandlock 就像一把高科技锁,你只需利用口袋里已有的工具就能自行安装。它不需要重建整栋房子(无需沉重的虚拟机),也不需要拆墙(无需复杂的网络设置)。

3. “时间旅行”安全网(写时复制)

Sandlock 最酷的功能之一在于它如何处理文件更改。

  • 类比: 想象你在画画,但不确定是否喜欢最终效果。Sandlock 允许你在覆盖于原始画布之上的透明塑料片上进行绘画。
    • 如果你喜欢这幅画,就按下一个按钮,将塑料片与画布合并(提交)。
    • 如果你讨厌它,只需撕掉塑料片,你的原始画布将完好无损(中止)。
    • 甚至在决定之前,你还可以先查看塑料片上的画作(试运行)。
      这一切发生时无需特殊权限或复杂设置。

4. “流水线”(带安全性的团队协作)

Sandlock 允许你将任务像装配线一样串联起来,但每个站点都有不同的安全规则。

  • 类比: 想象一场接力赛,接力棒是数据。
    • 选手 A 可以访问你的私人日记,但不允许与外部世界交流。
    • 选手 B 被允许与外部世界交流(例如调用 API),但无法看到你的日记。
    • 他们通过管道传递接力棒(数据)。即使选手 B 被黑客攻击或欺骗,他们也无法窃取日记,因为选手 A 从未直接给予他们日记;他们只是传递了接力棒。这防止了黑客同时获取你的数据、互联网访问权限和代码的“致命三重奏”。

5. 速度有多快?

该论文在普通笔记本电脑上测试了 Sandlock。

  • 启动时间: 部署规则大约需要 5 毫秒。这比眨眼还要快。相比之下,设置传统容器(如 Docker)大约需要 300 毫秒——大约慢了 60 倍。
  • 性能: 在运行快速数据库(Redis)时,Sandlock 的速度与直接在裸机上运行该软件一样快。它没有拖慢任何速度。

总结

Sandlock 是一款专为 AI 智能体设计的轻量级、超快速安全工具。它利用“硬编码规则”与“智能监督员”之间的巧妙分工,阻止 AI 智能体造成损害,且无需成为计算机的管理员。它让你可以放心地让 AI 智能体在你的数字工作空间中自由驰骋,因为你知道,一旦它们试图破坏什么,规则会瞬间将其制止。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →