· 9 min read
沙箱不是某项具体技术,而是一类手段的总称:让一段代码在受限范围里运行,触及不到范围之外的东西。操作系统隔离进程、浏览器限制网页脚本、云上租户之间做资源隔离、给 AI Agent 的执行能力加一道边界——沙箱要回答的,都是同一个问题。
- 工具层自检:在框架自己的工具函数里拦截;约束的是工具输入,不是整个运行环境
- 操作系统隔离:把规则装进内核(Linux 用 bubblewrap + Landlock ,macOS 用 sandbox-exec,Windows 用受限令牌 + AppContainer),所有派生进程都受内核监督
- 完全隔离:容器 / 虚拟机 / 远程沙箱,与宿主机物理隔离,宿主只暴露有限的受控接口
判断用哪种方式,取决于执行者是谁——约束要放在执行者够不着的地方。DeepSeek Harness 同时采用前两种,在同一个宿主文件系统上落地:策略中心统一管规则,文件工具先解析真实路径再判断,命令执行由 sandbox service 用启动器把规则装进内核。约束可以失败,但不可以被静默绕过。