推出Strands Box:由Dogwood驱动的AI代理沙盒 - AWS
4 小时前 1 阅读来源:aws.amazon.com
AI 中文改写
原文为英文,由 AI 改写为中文报道,内容完整。如需参考原文请点击下方链接
AWS正在给狂奔的AI智能体套上缰绳。这家云计算巨头近日发布了名为Strands Box的开源沙箱工具,目前处于开发者预览阶段,采用Apache 2.0协议。它的核心卖点不是简单的隔离,而是把操作系统级别的隔离和细粒度的策略管控结合起来,让开发者既能放手让AI智能体干活,又能在关键环节踩刹车。
这件事的背景是,AI智能体的自主性正在变成一把双刃剑。越来越多的编程助手和现成智能体开始运行在所谓的YOLO模式(即无需人工审核、自动批准所有操作)下,它们能读文件、跑shell命令、执行生成的代码、调用API。这些能力让智能体变得有用,但同样也意味着它们可能溜出工作目录、执行危险命令,或者碰到本不该看到的凭证。传统的沙箱方案只能解决能不能访问的问题,却管不了访问之后能做什么。比如一个排查生产故障的智能体,需要读日志、查基础设施,但不该有权限去改动它们。容器和微虚拟机提供了强隔离,但隔离本身无法执行上下文规则。
Strands Box的思路是在隔离边界之内再叠加一层策略引擎。它基于AWS此前发布的开源策略语言Dogwood和Dogwood本地引擎构建,把引擎嵌入沙箱,对智能体的每一个请求动作进行允许或拒绝的判定。策略不仅能看智能体想做什么,还能看它已经做过什么,权限可以依赖之前的操作、顺序以及随时间累积的次数限制。举个例子,一个排查线上故障的智能体被允许往Slack的事故频道发进展更新,但策略可以限制它每10分钟最多发3条,防止刷屏淹没人类同事的消息。这个限制由Box强制执行,不依赖智能体自己记住。
在具体实现上,Strands Box分两层:隔离层用macOS Seatbelt等操作系统级机制划定智能体在主机和网络上能触及的硬边界;策略层则在边界内管住具体操作。策略的执行点覆盖网络出口、Python解释器、Shell解释器以及MCP(模型上下文协议)服务器的代理。这些执行点共享同一个事件历史,因此可以跨工具串联规则。比如一条规则可以写成:智能体从客户数据目录读取文件后,阻止后续所有对外HTTP请求,而不需要指定是哪个工具执行了读取操作。所有执行点用统一格式上报动作,shell命令读文件是fs:read事件,curl或Python脚本发HTTP请求是http:request事件。对于正在把越来越多工作交给AI智能体的开发团队来说,Strands Box提供了一种在自主性和安全性之间找平衡的工程化路径。
这篇文章对你有帮助吗?
觉得有用?分享给更多人
留言 · 0 条
暂无留言,来说两句吧
