Anthropic раскрыла архитектуру сэндбоксинга: gVisor для Claude.ai, VM для Cowork
Простым языком
Anthropic рассказала, как физически изолирует Claude от остальной инфраструктуры. В веб-версии используется gVisor (облегченная виртуализация на уровне системных вызовов), в локальном CLI — встроенные макOS/Linux-механизмы, а в продвинутом агенте Cowork — полноценная виртуальная машина. Это защищает от утечки данных, даже если модель «найдет креативный путь».
Что нового
- Использование gVisor для изоляции веб-инференса (Claude.ai) вместо контейнеров
- Разделение подходов по продукту: легковесные Seatbelt/Bubblewrap для CLI, полные VM для агентов с произвольным кодом
- Архитектурный принцип: секреты не должны попадать в песочницу вообще, а не фильтроваться постфактум
- Публикация примеров реальных уязвимостей (exfiltration через /v1/files) как часть документации
Вердикт
Подход применим для разработчиков AI-агентов: стоит внедрять изоляцию на минимально достаточном уровне (syscall-фильтры для CLI, VM для исполняющих произвольный код). Инструмент srt от Anthropic можно использовать как компонент.
Для изоляции AI-агентов используйте градацию: gVisor/Seatbelt для легковесных сценариев, полные VM для сред с произвольным кодом — и всегда исключайте попадание секретов в песочницу на архитектурном уровне.