尝试读取文件或访问网络
沙箱Sandbox
你可能会说
沙箱和命令确认都说能保护电脑,它们分别限制什么?
沙箱是限制代码或命令能访问哪些文件、网络和系统资源的隔离环境。例如 AI 工具可以让命令只在当前工作区内读写,并限制网络访问,从而减少错误脚本影响其他文件的机会。沙箱可以由操作系统机制、容器或虚拟机实现,隔离强度取决于实际边界;已挂载的敏感目录、注入的真实密钥和允许的网络仍可能被代码使用。
也常被叫作Sandbox隔离运行环境
延伸阅读 · 权威出处
沙箱和命令确认都说能保护电脑,它们分别限制什么?
尝试读取文件或访问网络
规定哪些资源可以接触
系统返回可观察的结果
Sandbox 是运行边界;它减少越界影响,但不能替代权限、审核和用户确认。
提供受限运行环境:代码在操作系统沙箱、容器或虚拟机等受限环境中运行,只能看到被允许的文件、进程和网络资源。
减少宿主机影响:被投毒的依赖或错误命令即使破坏了沙箱,也更难直接读写宿主机的敏感文件。
先限制输入边界:只挂载必要目录、使用假数据并控制网络,比把生产凭证直接传入沙箱更安全。
请为测试代码准备隔离环境,只挂载项目的 code/ 目录,并使用假数据连接。先列出文件和网络边界,不要注入生产密钥或真实数据库凭证。