Claude Platform Docs
Managed AgentsСамостоятельно размещаемые песочницы

Модель безопасности

Модель разделённой ответственности для самостоятельно размещаемых сред-песочниц.

Anthropic обеспечивает безопасность плоскости управления (control plane) во всех средах: целостность сессий и очередей работ, мультитенантную изоляцию и минимизацию контекста агента. При самостоятельном размещении следующие обязанности ложатся на вас.

За что отвечаете вы

  • Качество образа песочницы и усиление защиты среды выполнения. Anthropic не проверяет и не верифицирует ваш образ песочницы. Следуйте лучшим практикам, таким как отказ от ненужных возможностей (capabilities) Linux, запуск от имени пользователя без прав root и использование корневой файловой системы только для чтения.
  • Контроль исходящего сетевого трафика. Сетевой доступ вашей песочницы определяется вашим VPC и правилами межсетевого экрана. Без ограничений исходящего трафика скомпрометированное выполнение инструмента может обращаться к произвольным внешним хостам. Ограничьте исходящий трафик только теми конечными точками, которые требуются вашим инструментам.
  • Хранение и ротация сервисного ключа. Сервисный ключ среды (ANTHROPIC_ENVIRONMENT_KEY) авторизует опрос очереди работ вашей среды и отправку результатов обратно в сессии. Храните его в менеджере секретов, а не в файлах окружения или образах песочницы. Немедленно выполните его ротацию, если подозреваете утечку.
  • Изоляция недоверенных рабочих нагрузок. Сервисный ключ среды ограничен очередью работ одной среды. Если вы запускаете недоверенный код внутри своей песочницы, рассмотрите возможность создания отдельного рабочего пространства и среды для каждой границы доверия. Это ограничивает каждый ключ сессиями одного пользователя вместо общего пула.
  • Учётные данные для отдельных сессий. Каждый рабочий элемент, который забирает ваш воркер, может содержать относящийся к сессии secret, который воркер SDK использует вместо сервисного ключа среды. Для доступа к хранилищам памяти требуется secret: конечные точки хранилищ памяти отклоняют ключ среды (см. Использование хранилищ памяти). Передавайте secret только в ту песочницу, которая обслуживает данную сессию, не включайте его в образы и общие тома и никогда не записывайте его в логи.
  • Радиус поражения при выполнении инструментов. Инструменты выполняются внутри вашей песочницы с теми правами, которые есть у вашего процесса. Применяйте принцип наименьших привилегий к пользователю процесса и монтируйте только те каталоги, которые требуются вашим инструментам.
  • Хранение логов и содержимое сессий. Содержимое разговоров и результаты работы инструментов проходят через ваш воркер и остаются в вашей среде. Вы несёте ответственность за хранение, редактирование или удаление этих данных в соответствии с вашими собственными политиками. Anthropic не имеет возможности видеть, что ваш воркер делает с содержимым сессии после его доставки.
  • Содержимое хранилищ памяти. Хранилища памяти по-прежнему размещаются у Anthropic, включая их историю версий. Когда сессия подключает одно из них, воркер хранит рабочую копию в /mnt/memory/ в вашей песочнице на протяжении сессии и синхронизирует изменения обратно. Воркер удаляет эту копию по завершении сессии, но воркер, завершившийся без выполнения процедуры очистки, оставляет её. Удаление оставшихся копий, права доступа к этому пути и изоляция между сессиями, использующими общую файловую систему, — ваша ответственность.
  • Хранилища памяти только для чтения. Хранилище, подключённое с доступом read_only, защищено от выгрузки, но не от локального изменения. Инструменты воркера write и edit отказываются записывать в его каталог, ничто оттуда не синхронизируется обратно, а конечные точки хранилищ памяти отклоняют записи в него, выполненные с использованием secret сессии. Другие процессы в песочнице по-прежнему могут изменять локальную копию: команды, которые агент выполняет через инструмент bash, а также пользовательские инструменты или серверы MCP, которые вы предоставляете из песочницы и которые работают с правами воркера. Последующие вызовы инструментов в этой сессии читают изменённую копию до тех пор, пока эта память в следующий раз не изменится в хранилище. Если агент не должен иметь возможности изменять даже своё локальное представление такого хранилища, отключите инструмент bash для этого агента и не предоставляйте ему пользовательских инструментов, записывающих в файловую систему песочницы.

Что Anthropic не может сделать за вас

  • Узнать, что ваш ключ утёк. Anthropic может обнаруживать аномальные паттерны использования, но не может знать, что ваш ключ был скомпрометирован. Если вы подозреваете утечку ANTHROPIC_ENVIRONMENT_KEY, отзовите его и немедленно сгенерируйте замену. Отзыв проверяется при каждом запросе, поэтому он вступает в силу при следующем вызове воркера.
  • Проверить сборку вашего воркера. Anthropic не проверяет ваш образ песочницы или среду выполнения. Компрометация цепочки поставок в вашем образе не может быть обнаружена со стороны плоскости управления.
  • Изолировать инструменты внутри вашей песочницы. Граница безопасности Anthropic заканчивается на песочнице. То, как вы изолируете отдельные выполнения инструментов друг от друга внутри этой границы, — полностью ваша ответственность.
  • Обеспечить соблюдение сроков хранения данных в вашей среде. Как только содержимое сессии достигает вашего воркера, оно выходит за пределы механизмов управления жизненным циклом данных Anthropic.

Was this page helpful?