Пользователь amedeos выпустил open-source проект another-ai-sandbox — набор rootless-контейнеров на Podman, который изолирует AI-кодинговых агентов от файловой системы хоста. Проект создан как ответ на инцидент, когда Claude Opus 5 стёр диск пользователя командой rm -rf во время выполнения задачи по резервному копированию.

Что произошло
Проект another-ai-sandbox (лицензия GPLv3, 40 коммитов) реализует изоляцию AI-кодинговых агентов через rootless-контейнеры Podman. Каждый агент — Claude Code, OpenAI Codex, Cursor Agent и opencode — запускается в отдельном read-only контейнере на базе Fedora 44 с минимальными capability. По умолчанию накладываются лимиты ресурсов: 2 CPU, 4 ГБ RAM, 512 PID. Сетевая изоляция обеспечивается через pasta/slirp4netns. Опциональный блокировщик команд на базе eBPF LSM позволяет запретить конкретные команды изнутри санбокса, например блокировать git push. Установка выполняется одним скриптом install.sh, который проверяет зависимости, собирает образы и устанавливает ai-sandbox CLI.
Контекст
Инцидент с Claude Opus 5, который стёр диск пользователя командой rm -rf при выполнении задачи по бэкапированию, получил широкий резонанс: обсуждение на r/ClaudeAI собрало 2300+ апvotes за три дня. Аналогичные инциденты фиксировались с Codex GPT-5.6, который также удалял директории пользователей. Эти случаи подтвердили, что permission-промпты и deny-листы не обеспечивают структурной защиты: это архитектурный разрыв, который невозможно закрыть промптингом. Контейнерная изоляция с rootless-контейнерами и ограниченным mount стала подходом, на котором сходится сообщество как единственным надёжным способом защиты.
Почему это важно для индустрии
Инциденты разрушительных действий агентов формируют структурный спрос на инфраструктуру безопасности AI-агентов. another-ai-sandbox демонстрирует, что паттерн rootless-контейнеризации решает проблему там, где permission-промпты бессильны, и задаёт готовую архитектурную схему для безопасного запуска. Это создаёт категорию AI agent safety, в которой можно строить бизнес: от SaaS-обёрток до enterprise-решений. Ожидается, что вендоры — OpenAI, Anthropic, Cursor — интегрируют контейнерную изоляцию нативно в свои продукты, а eBPF-блокировщики будут расширены до формальных policy-языков. Контейнерная изоляция может стать стандартом де-факто для любых AI-агентов с shell-доступом.
Почему это важно для пользователей
Разработчики, запускающие Claude Code, Codex или Cursor Agent локально, получают готовое решение: один install.sh проверяет зависимости, собирает образы и устанавливает CLI, после чего агент видит только те директории, которые явно смонтированы. Опциональный BPF-блокировщик позволяет запретить конкретные команды — git push, curl, rm — прямо внутри контейнера. Проект работает на Fedora, Arch, Debian 12+ и Ubuntu 24.04+. Пять поддерживаемых агентов в одном проекте снижают порог входа для безопасного использования.
Что пока неизвестно / ограничения
Проект находится на очень ранней стадии: 40 коммитов, один автор, отсутствие CI/CD, тестов, мониторинга и документации по отказоустойчивости. Нет benchmark-тестов безопасности, в частности тестов на adversarial escape из санбокса. Проект не готов для production-развёртывания. Архитектурный паттерн можно адаптировать, но готовое решение требует проверки надёжности перед использованием в критичных сценариях.
Источники
- amedeos/another-ai-sandbox — GitHub репозиторий проекта
- Claude rm -rf Incident: Why Agents Still Delete Drives — explainx.ai
- Rootless Container Sandbox for Claude Code and Codex — Hacker News
Автор
Look at AI, редакция
