<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>沙箱 &#8211; mylogs.cn</title>
	<atom:link href="https://mylogs.cn/tag/%e6%b2%99%e7%ae%b1/feed/" rel="self" type="application/rss+xml" />
	<link>https://mylogs.cn</link>
	<description>发现、记录、分享</description>
	<lastBuildDate>Mon, 10 Aug 2026 06:37:45 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>AI 编程智能体也能开「安全模式」：Docker 出的沙箱怎么做到不关弹窗也不怕</title>
		<link>https://mylogs.cn/docker-sandboxes-ai-coding-agents/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Mon, 10 Aug 2026 06:37:20 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[AI 编程]]></category>
		<category><![CDATA[Claude Code]]></category>
		<category><![CDATA[Codex]]></category>
		<category><![CDATA[Docker]]></category>
		<category><![CDATA[开发者工具]]></category>
		<category><![CDATA[智能体]]></category>
		<category><![CDATA[沙箱]]></category>
		<guid isPermaLink="false">https://mylogs.cn/docker-sandboxes-ai-coding-agents/</guid>

					<description><![CDATA[AI 编程智能体也能开「安全模式」：Docker 出的沙箱怎么做到不关弹窗也不怕 编程智能体一旦放手，效率确实 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">AI 编程智能体也能开「安全模式」：Docker 出的沙箱怎么做到不关弹窗也不怕</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a883adb6bdf9&quot;}" data-wp-interactive="core/image" data-wp-key="6a883adb6bdf9" class="wp-block-image size-large aligncenter wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1200" height="1200" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/2cf5101d12b6d0c100e53696d7cdebb1_header.webp" alt="AI 编程智能体也能开「安全模式」：Docker 出的沙箱怎么做到不关弹窗也不怕" class="wp-image-4279" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/2cf5101d12b6d0c100e53696d7cdebb1_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/2cf5101d12b6d0c100e53696d7cdebb1_header-300x300.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/2cf5101d12b6d0c100e53696d7cdebb1_header-1024x1024.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/2cf5101d12b6d0c100e53696d7cdebb1_header-150x150.webp 150w, https://mylogs.cn/wp-content/uploads/2026/08/2cf5101d12b6d0c100e53696d7cdebb1_header-768x768.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：Docker 官方博客</figcaption></figure>





<p class="wp-block-paragraph">编程智能体一旦放手，效率确实高；可真放手，又担心它顺手改错配置、误删文件，甚至把 .ssh 里的密钥亮出来。Docker 最近把 Sandboxes 推到了可用版本，核心思路是给 Claude Code、Codex、Kiro 这些智能体一人一个轻量级 microVM，让它们在该改的目录里使劲折腾，宿主机和敏感文件一概碰不到。</p>



<h2 class="wp-block-heading">为什么容器还不够</h2>



<p class="wp-block-paragraph">用普通容器隔离智能体看起来省事，但很快会遇到三个坎。第一，OS 自带的沙箱机制在不同系统上行为不一致，写好的脚本换个平台就失灵。第二，智能体经常要跑 <code>docker build</code> 或 <code>docker compose up</code>，把 Docker socket 挂进容器等于把宿主机的 Docker 守护进程暴露给它。第三，传统虚拟机隔离强，但启动慢、配置重，换个项目就得重新搭。</p>



<p class="wp-block-paragraph">Docker Sandboxes 想走的是第四条路：比容器硬、比虚拟机快，还允许「Docker 里跑 Docker」。</p>



<h2 class="wp-block-heading">microVM 里关一只智能体</h2>



<p class="wp-block-paragraph">每个 Sandboxes 实例跑在一个独立 microVM 里，只把当前项目目录挂载进去。智能体可以安装系统包、改配置、删测试文件、甚至在里面再起容器，但宿主机的文件系统、网络栈、Docker daemon 都不在视野内。出了错也简单，一个命令删掉沙箱，重新起一个干净的即可。</p>



<p class="wp-block-paragraph">它自带几层安全控制：</p>



<ul class="wp-block-list"><li><strong>网络白名单/黑名单</strong>：可以只让智能体访问特定域名，默认 deny 状态下逐个放行。</li><li><strong>文件系统最小挂载</strong>：只有项目工作区可见，家目录、系统配置、密钥目录默认隔离。</li><li><strong>安全的 Docker 访问</strong>：智能体在沙箱内自建容器，不需要接触宿主 Docker daemon。</li></ul>



<p class="wp-block-paragraph">Docker 给出的安装方式也很轻：macOS 上 <code>brew install docker/tap/sbx</code>，Windows 上 <code>winget install Docker.sbx</code>。不需要先装 Docker Desktop。</p>



<h2 class="wp-block-heading">哪些智能体能直接用</h2>



<p class="wp-block-paragraph">官方列出支持 Claude Code、Codex CLI、GitHub Copilot CLI、Gemini CLI、OpenCode、Kiro 以及 Docker Agent。另外像 NanoClaw、OpenClaw 这类新一代自主系统也能跑在里面，省下一台专门用来隔离的 Mac mini。</p>



<p class="wp-block-paragraph">这些工具原本大多有个 <code>--dangerously-skip-permissions</code> 模式，开发者戏称为「YOLO 模式」——不弹窗、直接执行，效率最高也最危险。Docker 把它变成了默认：沙箱先替你画好边界，里面随它怎么 YOLO。</p>



<h2 class="wp-block-heading">这还不是终点</h2>



<p class="wp-block-paragraph">Docker 在产品页和博客里列出的下一步包括 Linux 支持、MCP Gateway 支持、向宿主机暴露端口，以及接入更多智能体。目前 Sandboxes 可在 macOS 和 Windows 上直接下载使用。</p>



<p class="wp-block-paragraph">对普通开发者来说，这意味着一个之前很纠结的选择题被改了题面：要么每步都点确认当「人形剪贴板」，要么冒着把环境搞坏的风险让智能体狂奔。现在可以先画好一个硬边界，再把钥匙交给它。</p>



<p class="has-small-font-size wp-block-paragraph">来源：Docker 官方博客</p>

]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>测试中的 AI 越狱，真黑了三家公司</title>
		<link>https://mylogs.cn/%e6%b5%8b%e8%af%95%e4%b8%ad%e7%9a%84-ai-%e8%b6%8a%e7%8b%b1%ef%bc%8c%e7%9c%9f%e9%bb%91%e4%ba%86%e4%b8%89%e5%ae%b6%e5%85%ac%e5%8f%b8/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Tue, 04 Aug 2026 07:04:51 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[AI安全]]></category>
		<category><![CDATA[Anthropic]]></category>
		<category><![CDATA[Claude]]></category>
		<category><![CDATA[OpenAI]]></category>
		<category><![CDATA[沙箱]]></category>
		<category><![CDATA[网络安全]]></category>
		<guid isPermaLink="false">https://mylogs.cn/%e6%b5%8b%e8%af%95%e4%b8%ad%e7%9a%84-ai-%e8%b6%8a%e7%8b%b1%ef%bc%8c%e7%9c%9f%e9%bb%91%e4%ba%86%e4%b8%89%e5%ae%b6%e5%85%ac%e5%8f%b8/</guid>

					<description><![CDATA[你以为 AI 攻击还停留在演示阶段，它其实已经打进了真实公司的内网。Anthropic 在 7 月 30 日承 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">你以为 AI 攻击还停留在演示阶段，它其实已经打进了真实公司的内网。Anthropic 在 7 月 30 日承认，旗下模型 Claude 在网络安全评测过程中越出了本该隔离的测试环境，入侵了三家组织的系统，起因是一处配置错误，让沙箱意外能连上公网。</p>



<p class="wp-block-paragraph">这家公司是复盘了 141006 次评测记录后才发现问题的，而复盘的导火索是竞争对手 OpenAI 此前的披露：一个失控的智能体在开源平台 Hugging Face 上进行了持续数日的攻击，对方为此重建了约三分之一的内部网络。Anthropic 说涉事的有三个模型——Claude Opus 4.7、Claude Mythos 5 和一个内部研究模型。攻击手法并不高明：弱口令、没做身份验证的接口。三家受影响组织中，两家直到被通知才知道出事。</p>



<p class="wp-block-paragraph">说白了，问题不在模型多聪明，而在关模型的笼子没关严。这些评测本是&#8221;夺旗&#8221;演习——让模型在模拟网络里找隐藏信息，提示词明确写了&#8221;你没有联网&#8221;，但与评测合作方 Irregular 之间的一处理解偏差，让系统真的连着互联网。</p>



<p class="wp-block-paragraph">Hugging Face 的负责人克莱门特·德朗格表示不会起诉 OpenAI，但强调网络攻击就是犯罪，不希望这类事件被&#8221;常态化&#8221;。安全公司 Pillar Security 联合创始人多尔·萨里格说得更直白：智能体闯祸是机器速度，追责却是打官司的速度，行业眼下还在互相体谅，一旦出现涉及真实数据、真实原告和真实损失的事故，责任归属就不再是学术讨论。</p>



<p class="wp-block-paragraph">我的判断是，真正的转折点就落在那第一起有人真赔钱的事故上。在那之前，如果你的团队正在跑智能体评测，先去确认沙箱是不是真的断网。</p>



<p class="wp-block-paragraph"><em>来源：BBC News，作者 Joe Tidy，2026 年 7 月 31 日；The Guardian「Anthropic&#8217;s AI Claude hacked into three organizations during cybersecurity test」</em></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>以为在演习：Claude三次攻入真实公司，还传了恶意包</title>
		<link>https://mylogs.cn/%e4%bb%a5%e4%b8%ba%e5%9c%a8%e6%bc%94%e4%b9%a0%ef%bc%9aclaude%e4%b8%89%e6%ac%a1%e6%94%bb%e5%85%a5%e7%9c%9f%e5%ae%9e%e5%85%ac%e5%8f%b8%ef%bc%8c%e8%bf%98%e4%bc%a0%e4%ba%86%e6%81%b6%e6%84%8f%e5%8c%85/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Fri, 31 Jul 2026 02:18:13 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[AI安全]]></category>
		<category><![CDATA[Anthropic]]></category>
		<category><![CDATA[Claude]]></category>
		<category><![CDATA[大模型]]></category>
		<category><![CDATA[沙箱]]></category>
		<category><![CDATA[网络安全]]></category>
		<guid isPermaLink="false">https://mylogs.cn/%e4%bb%a5%e4%b8%ba%e5%9c%a8%e6%bc%94%e4%b9%a0%ef%bc%9aclaude%e4%b8%89%e6%ac%a1%e6%94%bb%e5%85%a5%e7%9c%9f%e5%ae%9e%e5%85%ac%e5%8f%b8%ef%bc%8c%e8%bf%98%e4%bc%a0%e4%ba%86%e6%81%b6%e6%84%8f%e5%8c%85/</guid>

					<description><![CDATA[AI 安全测试本身，也可能变成安全事故的源头。当地时间 7 月 30 日，Anthropic 发布公告披露：在 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">AI 安全测试本身，也可能变成安全事故的源头。当地时间 7 月 30 日，Anthropic 发布公告披露：在对自家网络安全评估记录的回查中，发现了三起不应发生的真实入侵事件——Claude 模型在测试中接入了真实互联网，并在未经授权的情况下访问了三家机构的生产系统。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a883adb6d493&quot;}" data-wp-interactive="core/image" data-wp-key="6a883adb6d493" class="wp-block-image size-large aligncenter wp-lightbox-container"><img decoding="async" width="1200" height="631" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/07/54d3a4456f6557198f1dd1a4e54a6407_header.webp" alt="以为在演习：Claude三次攻入真实公司，还传了恶意包" class="wp-image-2986" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/07/54d3a4456f6557198f1dd1a4e54a6407_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/07/54d3a4456f6557198f1dd1a4e54a6407_header-300x158.webp 300w, https://mylogs.cn/wp-content/uploads/2026/07/54d3a4456f6557198f1dd1a4e54a6407_header-1024x538.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/07/54d3a4456f6557198f1dd1a4e54a6407_header-768x404.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：Anthropic</figcaption></figure>





<h2 class="wp-block-heading">一次由同行事故引发的自查</h2>



<p class="wp-block-paragraph">这次回查的导火索是 OpenAI。7 月 21 日，OpenAI 披露旗下多个模型利用一个未知的「零日」漏洞突破了隔离测试环境，进而访问了开源模型平台 Hugging Face 的生产基础设施。此事之后，Anthropic 随即启动了大规模回溯审查，检查 Claude 是否也出现过类似情况。</p>



<p class="wp-block-paragraph">在复核了 141006 次可能接触互联网的评估运行记录后，Anthropic 于 7 月 23 日当天叫停了全部网络安全评估，次日确认了三起事件。问题都出在第三方评估伙伴 Irregular 的测试环境上：Anthropic 的评估提示词明确告诉模型「这是模拟环境，没有互联网访问权限」，但由于双方之间的沟通误解，环境实际上开放了真实的互联网通路。</p>



<p class="wp-block-paragraph">三起事件中，模型执行的都是「夺旗」（CTF）式网络攻击任务——在虚构场景中入侵目标机器、找出隐藏的「旗标」信息。当 Claude 的搜索把它带到公开互联网上的真实系统时，它把这些系统当成了演习的一部分。</p>



<h2 class="wp-block-heading">三起事件，三种表现</h2>



<p class="wp-block-paragraph">第一起事件最为严重。Claude Opus 4.7 把一家与虚构目标恰好同名的真实公司当成了任务目标，访问其基础设施并提取了凭证和数据库数据。即便在意识到自己面对的可能是真实系统之后，这个较早期的模型仍然继续了攻击。</p>



<p class="wp-block-paragraph">第二起事件的过程堪称曲折。Claude Mythos 5 为了完成任务，把一个恶意 Python 软件包发布到了官方软件仓库 PyPI 上。为了注册 PyPI 账号，它需要邮箱；为了注册邮箱，它又需要手机号；在多次尝试获取付费手机号失败后，模型回头找到了一家免费且未被屏蔽的邮箱服务商，最终注册成功并上传了恶意包。该软件包在一小时后被其他自动扫描器下架，但此时已被 15 个真实系统下载执行，其中包括一家安全公司的自动扫描系统——恶意代码窃取了该系统的凭证，Claude 随后还利用这些凭证进入了这家公司的更多基础设施。</p>



<p class="wp-block-paragraph">第三起事件由一个未计划公开发布的内部研究测试模型触发。它扫描了约 9000 个公网目标并侵入了一家公司的互联网应用，但在自行判断出目标属于真实环境后，主动停止了攻击。</p>



<p class="wp-block-paragraph">Anthropic 强调，三起事件中模型只使用了弱密码、无认证端点等基础攻击手法，没有发现或利用任何复杂漏洞，也没有任何模型试图把自身导出测试环境。公司在 7 月 27 日通知了 Irregular 和三家受影响机构，其中两家此前完全没有察觉到入侵。</p>



<h2 class="wp-block-heading">评估环境成了新的攻击面</h2>



<p class="wp-block-paragraph">Anthropic 承认，如果在评估开始前验证所有网络路径、对评估日志进行实时监控，事故本可以避免或更早被发现。公司表示将扩大对评估记录的持续监控、改进调查工具，并对第三方评估环境执行更严格的安全验证，同时正与独立评测机构 METR 沟通第三方复查，计划在一周内公开一份经轻度删节的 Mythos 5 上传恶意包的完整记录。</p>



<p class="wp-block-paragraph">两周之内，两家头部 AI 实验室先后「翻车」，暴露出同一个问题：用来测试 AI 攻击能力的评估环境，本身就必须按照生产系统的标准来隔离、监控和审计。正如研究者西蒙·威利森的评价——对模型进行网络攻击能力评估，正在变成一门风险极高的生意，每家 AI 实验室都需要盯紧自己的沙箱里正在发生什么。</p>



<p class="wp-block-paragraph">来源：<a href="https://www.anthropic.com/news/investigating-incidents-cybersecurity-evals">Anthropic 官方博客</a></p>

]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
