Modèle de responsabilité partagée pour les environnements sandbox auto-hébergés.
Anthropic sécurise le plan de contrôle dans tous les environnements : l'intégrité des sessions et des files d'attente de travail, l'isolation multilocataire et la minimisation du contexte de l'agent. Lorsque vous auto-hébergez, les responsabilités suivantes vous incombent.
Ce qui vous appartient
Qualité de l'image sandbox et durcissement de l'exécution. Anthropic n'inspecte ni ne vérifie votre image sandbox. Suivez les bonnes pratiques telles que la suppression des capacités Linux inutiles, l'exécution en tant qu'utilisateur non root et l'utilisation d'un système de fichiers racine en lecture seule.
Contrôles de sortie réseau. L'accès réseau de votre sandbox est déterminé par votre VPC et vos règles de pare-feu. Sans restrictions de sortie, une exécution d'outil compromise peut atteindre des hôtes externes arbitraires. Restreignez le trafic sortant aux seuls points de terminaison dont vos outils ont besoin.
Stockage et rotation de la clé de service. La clé de service d'environnement (ANTHROPIC_ENVIRONMENT_KEY) autorise l'interrogation de la file d'attente de travail de votre environnement et la soumission des résultats aux sessions. Stockez-la dans un gestionnaire de secrets, et non dans des fichiers d'environnement ou des images sandbox. Effectuez une rotation immédiate si vous soupçonnez une exposition.
Isolation des charges de travail non fiables. La clé de service d'environnement est limitée à la file d'attente de travail d'un seul environnement. Si vous exécutez du code non fiable à l'intérieur de votre sandbox, envisagez de provisionner un espace de travail et un environnement distincts pour chaque limite de confiance. Cela limite chaque clé aux sessions d'un seul utilisateur au lieu d'un pool partagé.
Rayon d'impact de l'exécution des outils. Les outils s'exécutent à l'intérieur de votre sandbox avec les permissions dont dispose votre processus. Appliquez le principe du moindre privilège à l'utilisateur du processus et ne montez que les répertoires dont vos outils ont besoin.
Rétention des journaux et contenu des sessions. Le contenu des conversations et les sorties des outils transitent par votre worker et restent dans votre environnement. Vous êtes responsable de la conservation, de la rédaction ou de la suppression de ces données conformément à vos propres politiques. Anthropic n'a aucune visibilité sur ce que votre worker fait du contenu des sessions une fois celui-ci livré.
Ce qu'Anthropic ne peut pas faire pour vous
Savoir que votre clé a fuité. Anthropic peut détecter des schémas d'utilisation anormaux, mais ne peut pas savoir que votre clé a été compromise. Si vous soupçonnez que ANTHROPIC_ENVIRONMENT_KEY a fuité, révoquez-la et générez immédiatement un remplacement. La révocation est validée à chaque requête, elle prend donc effet lors du prochain appel du worker.
Vérifier la construction de votre worker. Anthropic n'inspecte pas votre image sandbox ni votre environnement d'exécution. Une compromission de la chaîne d'approvisionnement dans votre image n'est pas détectable depuis le plan de contrôle.
Isoler les outils à l'intérieur de votre sandbox. La limite de sécurité d'Anthropic s'arrête au sandbox. La manière dont vous isolez les exécutions d'outils individuelles les unes des autres à l'intérieur de cette limite relève entièrement de votre responsabilité.
Appliquer la rétention des données dans votre environnement. Une fois que le contenu de la session atteint votre worker, il se trouve en dehors des contrôles du cycle de vie des données d'Anthropic.