Sandbox kernel tanpa daemon untuk agen coding AI lokal
vetto, yang dibuat oleh Shleder, adalah sandbox tanpa daemon yang membatasi agen pengkodean AI dan mencegah eksekusi kode yang tidak diinginkan pada mesin pengembang. Alat ini memberlakukan isolasi tingkat kernel di sekitar aktivitas agen dan mengekspos kontrol yang didorong oleh kebijakan untuk akses filesystem, jaringan, dan sumber daya. Ini menargetkan pengembang perangkat lunak, peneliti keamanan, dan organisasi yang menjalankan agen pengkodean otonom yang memerlukan lapisan keamanan lokal untuk mengurangi risiko dari injeksi prompt dan eksekusi yang tidak terkendali.
Tugas apa yang sebenarnya dapat Anda gunakan untuk itu?
Alat ini dirancang untuk memuat alur kerja agensi yang berinteraksi dengan host, khususnya agen baris perintah yang mengikuti Model Context Protocol (MCP) atau antarmuka serupa. Kasus penggunaan termasuk menjalankan agen pembuatan kode, alat refactoring otomatis, dan asisten terprogram sambil mencegah penulisan yang tidak diinginkan, eksfiltrasi rahasia, atau panggilan jaringan yang tidak diminta. Vetto cocok untuk tahap pengembangan di mana kode yang dihasilkan dieksekusi di mesin lokal dan memerlukan batasan keamanan.
Seberapa dapat diandalkan perlindungan tingkat kernel dalam praktiknya?
Vetto menegakkan kebijakan dengan primitif sistem operasi: di Linux menggunakan Landlock, namespace, dan seccomp-BPF; di macOS terintegrasi dengan Seatbelt. Desainnya menekankan model penegakan yang gagal tertutup dan overhead runtime yang rendah dengan menerapkan pembatasan di tingkat kernel alih-alih mengandalkan daemon kontainer yang berjalan lama. Dukungan Windows dijelaskan sebagai eksperimental dan dipetakan ke mekanisme gaya AppContainer.
Apa kontrol kebijakan dan input yang diterima?
Konfigurasi kebijakan berbasis file dan deklaratif, menggunakan TOML untuk aturan yang lebih rinci. Bahasa kebijakan mencakup akar filesystem, deny-paths untuk data sensitif, daftar putih jaringan spesifik domain atau penonaktifan jaringan penuh, dan batasan eksekusi seperti batas waktu dan batas proses. Input ini memungkinkan tim membatasi I/O, memblokir lokasi rahasia, dan membatasi hak istimewa runtime agen sebelum agen dieksekusi.
Apakah praktis untuk menambahkannya ke alur kerja pengembang?
Alat ini diinstal melalui saluran pengembang standar, misalnya paket global npm atau tap Homebrew di macOS, dan tidak memerlukan Docker atau hak istimewa root untuk dijalankan. Itu mengurangi perubahan infrastruktur untuk pengembangan lokal. Mengadopsinya memerlukan penulisan dan pengujian kebijakan TOML dan beberapa pemahaman tentang primitif sandbox OS, menjadikannya paling cocok untuk tim yang nyaman dengan alat baris perintah dan penulisan kebijakan.
Siapa yang harus mengadopsinya, dan apa yang harus diperhatikan?
Alat ini adalah opsi pragmatis bagi pengembang dan organisasi yang menjalankan alat agentic seperti Claude Code, Cursor, dan Aider, dan diakui dalam komunitas pengembang AI karena menangani risiko agen. Saran praktis: uji file kebijakan pada proyek yang tidak sensitif terlebih dahulu dan tetap lakukan tinjauan kode manual untuk jalur berisiko tinggi atau produksi untuk menangkap perilaku yang tidak dicakup oleh sandbox.