微软 宣布 Azure Container Apps Sandboxes 发布公开预览版。
这个新的 ARM 资源类型 Microsoft.App/SandboxGroups 能够在硬件隔离环境中运行智能体生成的非信任代码。
每个沙箱可在不到一秒的时间内从 OCI 磁盘镜像启动,支持瞬时扩展到数千个实例,而且在空闲时不计费,这种计费模型契合智能体(agentic)工作负载常见的短时突发任务。
风险并不是只存在在理论上。
当 LLM 生成代码并由智能体在宿主进程内执行时,执行面就成为了攻击面。
看似安全的 Python 规划器(比如,抓取远程 URL、读取环境变量或使用 exec() )实际上可能仅凭标准库就能窃取 API 密钥或加载任意负载。
如果智能体生成的代码与宿主环境之间没有严格的边界,任何足够强大的模型都可能因一次提示词注入而导致严重的后果。
构建多租户平台、CI/CD 自动化或基于 LLM 的代码解释器的团队通常需要自定义的隔离方案,常见做法包括配置有限 seccomp profile 的容器运行时或使用带有 Kata Containers 的专用 Kubernetes 集群,但这些方案需要持续的运维投入。
每个沙箱都在独立的 microVM 中运行,与宿主、平台以及同一基础设施上的其它沙箱相互隔离。
开发者可以使用任何兼容 OCI 的容器镜像。
沙箱从预热池(pre-warmed)中处理资源配置,确保多租户隔离并管理从启动到拆除的整个生命周期。
资源模型将沙箱分组为 Sandbox Group,这些 Group 会作为一组沙箱的管理和配置边界,类似于 Container Apps Environments,但它是针对短时工作负载而设计的。
每个 Sandbox Group 包含对组内所有沙箱生效的共享设置,包括网络出口策略、托管标识分配、生命周期规则和资源等级。
该隔离模型伴随着关键的生产级运维能力。
基于快照的挂起与恢复可在会话期间保留完整内存和磁盘状态,这意味着智能体可以暂停多步骤的调查或已安装依赖的软件开发环境,将其缩到零副本后稍后进行恢复,而无需重新初始化。
🔗 原始来源
如果你要核对细节,可以再看原文: InfoQ AI原文链接
AI热榜