ARTICLE · 人工智能

通过沙箱让 Claude Code 更安全且更自主

作者:Anthropic Engineering 来源:Anthropic Engineering 2026-08-22 03:42 5 分钟 2 阅读 1113 字
AI 编码LLM开发者工具安全沙箱
一语总结

Anthropic 为 Claude Code 引入了操作系统级别的沙箱,提供文件系统和网络隔离,将权限提示减少 84% 并防止提示词注入攻击,同时发布了带安全 git 代理的云端 Claude Code。

AI 总结

Anthropic Engineering 宣布了两项针对 Claude Code 的沙箱功能,以解决智能体自主性与安全性之间的矛盾。沙箱化的 bash 工具使用 Linux bubblewrap 和 macOS Seatbelt 实现文件系统隔离(限制对工作目录的访问)和网络隔离(通过可配置代理路由流量),使 Claude 能在无需每次操作权限提示的情况下执行命令,同时遏制提示词注入风险。内部测试显示提示次数降低了 84%。该沙箱运行时已开源,供其他智能体构建者使用。另方面,网页版 Claude Code 在云沙箱中运行会话,使用自定义 git 代理处理身份验证——沙箱内部使用受限凭证,真实令牌仅在代理处使用——因此 git 凭证永不存放在智能体内部。这两项功能均以 beta 形式提供,并附有文档和设置命令。

核心要点
  1. 操作系统级别的沙箱结合双重隔离,消除自主性与安全性的权衡。

    文件系统隔离(通过 bubblewrap/Seatbelt)将智能体限制在工作目录内;网络隔离则将所有外发流量通过可配置代理路由。两者缺一不可——没有网络隔离,可能导致数据外泄;没有文件系统隔离,沙箱逃逸则轻而易举。

  2. 沙箱化的 bash 工具将权限提示削减 84%,同时遏制提示词注入。

    在沙箱内部,Claude 可以自由运行命令。尝试访问沙箱外部资源时会触发显式批准。该运行时已开源(anthropic-experimental/sandbox-runtime),可集成到其他智能体框架中。

  3. 网页版 Claude Code 使用自定义 git 代理,将凭证置于沙箱之外。

    沙箱化的 git 客户端使用受限凭证进行身份验证;代理验证操作(例如仅推送到配置的分支)后再附加真实令牌。即使沙箱代码被攻破,也无法获取 git 凭证或签名密钥。

通过沙箱让 Claude Code 更安全且更自主

Anthropic Engineering 宣布了两项针对 Claude Code 的沙箱功能,以解决智能体自主性与安全性之间的矛盾。沙箱化的 bash 工具使用 Linux bubblewrap 和 macOS Seatbelt 实现文件系统隔离(限制对工作目录的访问)和网络隔离(通过可配置代理路由流量),使 Claude 能在无需每次操作权限提示的情况下执行命令,同时遏制提示词注入风险。内部测试显示提示次数降低了 84%。该沙箱运行时已开源,供其他智能体构建者使用。另方面,网页版 Claude Code 在云沙箱中运行会话,使用自定义 git 代理处理身份验证——沙箱内部使用受限凭证,真实令牌仅在代理处使用——因此 git 凭证永不存放在智能体内部。这两项功能均以 beta 形式提供,并附有文档和设置命令。

文章金句

"

有效的沙箱需要文件系统和网络双重隔离。没有网络隔离,受损的智能体可能外泄敏感文件,如 SSH 密钥;没有文件系统隔离,受损的智能体则可以轻易逃离沙箱并获得网络访问。

"

沙箱确保即使提示词注入成功,也会被完全隔离,无法影响整体用户安全。