Claude Platform Docs
Managed AgentsSandbox yang di-hosting sendiri

Model keamanan

Model tanggung jawab bersama untuk lingkungan sandbox yang di-hosting sendiri.

Anthropic mengamankan control plane di seluruh lingkungan: integritas sesi dan antrean kerja, isolasi multitenant, dan minimisasi konteks agen. Ketika Anda melakukan self-hosting, tanggung jawab berikut berada di tangan Anda.

Apa yang menjadi tanggung jawab Anda

  • Kualitas image sandbox dan hardening runtime. Anthropic tidak memeriksa atau memverifikasi image sandbox Anda. Ikuti praktik terbaik seperti menghapus Linux capabilities yang tidak diperlukan, menjalankan sebagai pengguna non-root, dan menggunakan root filesystem read-only.
  • Kontrol egress jaringan. Akses jaringan sandbox Anda ditentukan oleh aturan VPC dan firewall Anda. Tanpa pembatasan egress, eksekusi alat yang telah disusupi dapat menjangkau host eksternal mana pun. Batasi lalu lintas keluar hanya ke endpoint yang dibutuhkan alat Anda.
  • Penyimpanan dan rotasi service key. "Environment service key" (kunci layanan lingkungan), yaitu ANTHROPIC_ENVIRONMENT_KEY, mengotorisasi polling antrean kerja lingkungan Anda dan pengiriman hasil kembali ke sesi. Simpan kunci ini di secrets manager, bukan di file environment atau image sandbox. Rotasi segera jika Anda mencurigai adanya kebocoran.
  • Mengisolasi beban kerja yang tidak tepercaya. Environment service key dibatasi cakupannya pada antrean kerja satu lingkungan. Jika Anda menjalankan kode yang tidak tepercaya di dalam sandbox Anda, pertimbangkan untuk menyediakan workspace dan lingkungan terpisah untuk setiap batas kepercayaan. Ini membatasi setiap kunci hanya pada sesi satu pengguna, bukan pada kumpulan bersama.
  • Kredensial per sesi. Setiap item kerja yang diklaim worker Anda dapat membawa secret per sesi, yang digunakan worker SDK sebagai pengganti environment service key. Akses ke memory store memerlukan secret: endpoint memory store menolak environment key (lihat Menggunakan memory store). Teruskan secret hanya ke sandbox yang melayani sesi tersebut, jauhkan dari image dan volume bersama, dan jangan pernah mencatatnya di log.
  • Radius dampak eksekusi alat. Alat berjalan di dalam sandbox Anda dengan izin apa pun yang dimiliki proses Anda. Terapkan prinsip least privilege pada pengguna proses dan mount hanya direktori yang dibutuhkan alat Anda.
  • Retensi log dan konten sesi. Konten percakapan dan output alat melewati worker Anda dan tetap berada di lingkungan Anda. Anda bertanggung jawab untuk menyimpan, menyunting (redact), atau menghapus data tersebut sesuai dengan kebijakan Anda sendiri. Anthropic tidak memiliki visibilitas terhadap apa yang dilakukan worker Anda dengan konten sesi setelah dikirimkan.
  • Isi memory store. Memory store tetap di-hosting oleh Anthropic, termasuk riwayat versinya. Ketika sebuah sesi melampirkan satu memory store, worker menyimpan salinan kerja di bawah /mnt/memory/ di sandbox Anda selama durasi sesi dan menyinkronkan perubahan kembali. Worker menghapus salinan tersebut ketika sesi berakhir, tetapi worker yang keluar tanpa menjalankan proses teardown-nya akan meninggalkan salinan itu. Membersihkan salinan yang tertinggal, izin pada path tersebut, dan isolasi antar sesi yang berbagi filesystem adalah tanggung jawab Anda.
  • Memory store read-only. Store yang dilampirkan dengan akses read_only dilindungi dari unggahan, bukan dari modifikasi lokal. Alat write dan edit milik worker menolak untuk menulis di bawah direktorinya, tidak ada apa pun di sana yang disinkronkan kembali, dan endpoint memory store menolak penulisan ke store tersebut yang dilakukan dengan secret sesi. Proses lain di dalam sandbox masih dapat mengubah salinan lokal: perintah yang dijalankan agen melalui alat bash, serta alat kustom atau server MCP yang Anda layani dari sandbox, yang berjalan dengan izin worker. Pemanggilan alat berikutnya dalam sesi tersebut membaca salinan yang telah diubah hingga memori tersebut berubah lagi di store. Jika agen tidak boleh dapat mengubah bahkan tampilan lokalnya atas store semacam itu, nonaktifkan alat bash untuk agen tersebut dan jangan berikan alat kustom apa pun yang menulis ke filesystem sandbox.

Apa yang tidak dapat dilakukan Anthropic untuk Anda

  • Mengetahui bahwa kunci Anda bocor. Anthropic dapat mendeteksi pola penggunaan yang anomali, tetapi tidak dapat mengetahui bahwa kunci Anda telah disusupi. Jika Anda mencurigai ANTHROPIC_ENVIRONMENT_KEY bocor, cabut kunci tersebut dan buat penggantinya segera. Pencabutan divalidasi pada setiap permintaan, sehingga berlaku pada panggilan worker berikutnya.
  • Memverifikasi build worker Anda. Anthropic tidak memeriksa image sandbox atau runtime Anda. Kompromi rantai pasokan (supply-chain) pada image Anda tidak dapat dideteksi dari control plane.
  • Mengisolasi alat di dalam sandbox Anda. Batas keamanan Anthropic berhenti di sandbox. Cara Anda mengisolasi eksekusi alat individual satu sama lain di dalam batas tersebut sepenuhnya merupakan tanggung jawab Anda.
  • Menegakkan retensi data di lingkungan Anda. Setelah konten sesi mencapai worker Anda, konten tersebut berada di luar kontrol siklus hidup data Anthropic.

Was this page helpful?