Managed AgentsСамостоятельно размещаемые песочницы
Модель безопасности
Модель разделённой ответственности для самостоятельно размещаемых сред-песочниц.
Anthropic обеспечивает безопасность плоскости управления (control plane) во всех средах: целостность сессий и очередей работ, мультитенантную изоляцию и минимизацию контекста агента. При самостоятельном размещении следующие обязанности ложатся на вас.
За что отвечаете вы
- Качество образа песочницы и усиление защиты среды выполнения. Anthropic не проверяет и не верифицирует ваш образ песочницы. Следуйте лучшим практикам, таким как отказ от ненужных возможностей (capabilities) Linux, запуск от имени пользователя без прав root и использование корневой файловой системы только для чтения.
- Контроль исходящего сетевого трафика. Сетевой доступ вашей песочницы определяется вашим VPC и правилами межсетевого экрана. Без ограничений исходящего трафика скомпрометированное выполнение инструмента может обращаться к произвольным внешним хостам. Ограничьте исходящий трафик только теми конечными точками, которые требуются вашим инструментам.
- Хранение и ротация сервисного ключа. Сервисный ключ среды (
ANTHROPIC_ENVIRONMENT_KEY) авторизует опрос очереди работ вашей среды и отправку результатов обратно в сессии. Храните его в менеджере секретов, а не в файлах окружения или образах песочницы. Немедленно выполните его ротацию, если подозреваете утечку. - Изоляция недоверенных рабочих нагрузок. Сервисный ключ среды ограничен очередью работ одной среды. Если вы запускаете недоверенный код внутри своей песочницы, рассмотрите возможность создания отдельного рабочего пространства и среды для каждой границы доверия. Это ограничивает каждый ключ сессиями одного пользователя вместо общего пула.
- Учётные данные для отдельных сессий. Каждый рабочий элемент, который забирает ваш воркер, может содержать относящийся к сессии
secret, который воркер SDK использует вместо сервисного ключа среды. Для доступа к хранилищам памяти требуетсяsecret: конечные точки хранилищ памяти отклоняют ключ среды (см. Использование хранилищ памяти). Передавайтеsecretтолько в ту песочницу, которая обслуживает данную сессию, не включайте его в образы и общие тома и никогда не записывайте его в логи. - Радиус поражения при выполнении инструментов. Инструменты выполняются внутри вашей песочницы с теми правами, которые есть у вашего процесса. Применяйте принцип наименьших привилегий к пользователю процесса и монтируйте только те каталоги, которые требуются вашим инструментам.
- Хранение логов и содержимое сессий. Содержимое разговоров и результаты работы инструментов проходят через ваш воркер и остаются в вашей среде. Вы несёте ответственность за хранение, редактирование или удаление этих данных в соответствии с вашими собственными политиками. Anthropic не имеет возможности видеть, что ваш воркер делает с содержимым сессии после его доставки.
- Содержимое хранилищ памяти. Хранилища памяти по-прежнему размещаются у Anthropic, включая их историю версий. Когда сессия подключает одно из них, воркер хранит рабочую копию в
/mnt/memory/в вашей песочнице на протяжении сессии и синхронизирует изменения обратно. Воркер удаляет эту копию по завершении сессии, но воркер, завершившийся без выполнения процедуры очистки, оставляет её. Удаление оставшихся копий, права доступа к этому пути и изоляция между сессиями, использующими общую файловую систему, — ваша ответственность. - Хранилища памяти только для чтения. Хранилище, подключённое с доступом
read_only, защищено от выгрузки, но не от локального изменения. Инструменты воркераwriteиeditотказываются записывать в его каталог, ничто оттуда не синхронизируется обратно, а конечные точки хранилищ памяти отклоняют записи в него, выполненные с использованиемsecretсессии. Другие процессы в песочнице по-прежнему могут изменять локальную копию: команды, которые агент выполняет через инструментbash, а также пользовательские инструменты или серверы MCP, которые вы предоставляете из песочницы и которые работают с правами воркера. Последующие вызовы инструментов в этой сессии читают изменённую копию до тех пор, пока эта память в следующий раз не изменится в хранилище. Если агент не должен иметь возможности изменять даже своё локальное представление такого хранилища, отключите инструментbashдля этого агента и не предоставляйте ему пользовательских инструментов, записывающих в файловую систему песочницы.
Что Anthropic не может сделать за вас
- Узнать, что ваш ключ утёк. Anthropic может обнаруживать аномальные паттерны использования, но не может знать, что ваш ключ был скомпрометирован. Если вы подозреваете утечку
ANTHROPIC_ENVIRONMENT_KEY, отзовите его и немедленно сгенерируйте замену. Отзыв проверяется при каждом запросе, поэтому он вступает в силу при следующем вызове воркера. - Проверить сборку вашего воркера. Anthropic не проверяет ваш образ песочницы или среду выполнения. Компрометация цепочки поставок в вашем образе не может быть обнаружена со стороны плоскости управления.
- Изолировать инструменты внутри вашей песочницы. Граница безопасности Anthropic заканчивается на песочнице. То, как вы изолируете отдельные выполнения инструментов друг от друга внутри этой границы, — полностью ваша ответственность.
- Обеспечить соблюдение сроков хранения данных в вашей среде. Как только содержимое сессии достигает вашего воркера, оно выходит за пределы механизмов управления жизненным циклом данных Anthropic.
Was this page helpful?