托管智能体/自托管沙箱
自托管沙箱环境的责任共担模型。
Anthropic 在所有环境中保障控制平面的安全:会话和工作队列的完整性、多租户隔离以及代理上下文最小化。当您自托管时,以下责任由您承担。
- 沙箱镜像质量和运行时加固。 Anthropic 不会检查或验证您的沙箱镜像。请遵循最佳实践,例如移除不必要的 Linux capabilities、以非 root 用户运行,以及使用只读根文件系统。
- 网络出口控制。 您的沙箱的网络访问由您的 VPC 和防火墙规则决定。如果没有出口限制,被攻破的工具执行可以访问任意外部主机。请将出站流量限制为仅您的工具所需的端点。
- 服务密钥的存储和轮换。 环境服务密钥(
ANTHROPIC_ENVIRONMENT_KEY)授权轮询您环境的工作队列并将结果提交回会话。请将其存储在密钥管理器中,而不是环境文件或沙箱镜像中。如果您怀疑密钥已泄露,请立即轮换。
- 隔离不受信任的工作负载。 环境服务密钥的作用域限定于一个环境的工作队列。如果您在沙箱内运行不受信任的代码,请考虑为每个信任边界配置单独的工作区和环境。这会将每个密钥限制为单个用户的会话,而不是共享池。
- 工具执行的影响范围。 工具在您的沙箱内运行,拥有您的进程所具有的全部权限。请对进程用户应用最小权限原则,并仅挂载您的工具所需的目录。
- 日志保留和会话内容。 对话内容和工具输出会经过您的 worker 并保留在您的环境中。您有责任按照自己的政策保留、脱敏或删除这些数据。一旦会话内容交付后,Anthropic 无法了解您的 worker 对其进行了何种处理。
- 得知您的密钥已泄露。 Anthropic 可以检测异常使用模式,但无法得知您的密钥已被泄露。如果您怀疑
ANTHROPIC_ENVIRONMENT_KEY 已泄露,请立即撤销并生成替换密钥。撤销操作会在每次请求时进行验证,因此会在 worker 的下一次调用时生效。
- 验证您的 worker 构建。 Anthropic 不会检查您的沙箱镜像或运行时。您镜像中的供应链攻击无法从控制平面检测到。
- 在您的沙箱内隔离工具。 Anthropic 的安全边界止于沙箱。在该边界内如何将各个工具执行相互隔离完全是您的责任。
- 在您的环境中强制执行数据保留。 一旦会话内容到达您的 worker,它就超出了 Anthropic 的数据生命周期控制范围。