Claude Code: sandboxing с bubblewrap/seatbelt снял 84% запросов на одобрение
Anthropic описала архитектуру безопасности Claude Code: агент работает в песочнице с двойной изоляцией — по файлам и сети. Подход снял 84% запросов на подтверждение действий.
Что
Claude Code получил систему sandboxing, описанную в официальном engineering-блоге Anthropic. Агент изолируется от хост-системы двумя границами: файловой и сетевой.
Как
На Linux используется bubblewrap, на macOS — seatbelt. Оба собраны в открытый Sandboxed Bash Tool.
Двойная граница критична: если закрыть только файлы — из песочницы утащат SSH-ключи. Если закрыть только сеть — агент полезет за пределы проекта. Нужны обе.
Для облачного сценария (Claude Code on the Web) между агентом и репозиторием стоит отдельный git-прокси — токены и ключи не попадают в среду выполнения модели.
Цифры
Внутри Anthropic такая схема сняла 84% запросов на одобрение (approval prompts). Это не оптимизация UX, а следствие архитектуры: агент не спрашивает разрешение на каждое действие, потому что система ограничивает его возможности на уровне ОС.
Что перенять
Паттерн «ограничивай агента, а не пользователя» применим к любому AI-агенту с доступом к shell. Два слоя изоляции (файлы + сеть) — минимум для production-сценария. Инструменты (bubblewrap/seatbelt) стандартные и доступны.
Двойная sandbox-изоляция (файлы + сеть) через bubblewrap/seatbelt снимает 84% approval-prompts, потому что ограничивает агента на уровне ОС, а не пользователя через UI.