Claude Platform Docs
Managed Agents自行託管沙箱

安全模型

自行託管沙箱環境的共同責任模型。

Anthropic 負責保護所有環境的控制平面(control plane):工作階段與工作佇列的完整性、多租戶隔離,以及代理上下文最小化。當您自行託管時,以下責任由您承擔。

您負責的部分

  • 沙箱映像檔品質與執行階段強化。 Anthropic 不會檢查或驗證您的沙箱映像檔。請遵循最佳實務,例如移除不必要的 Linux capabilities、以非 root 使用者身分執行,以及使用唯讀的根檔案系統。
  • 網路出口(egress)控制。 您沙箱的網路存取權限由您的 VPC 與防火牆規則決定。若沒有出口限制,遭入侵的工具執行可能連線至任意外部主機。請將對外流量限制為僅允許您的工具所需的端點。
  • 服務金鑰的儲存與輪替。 環境服務金鑰(ANTHROPIC_ENVIRONMENT_KEY)授權輪詢您環境的工作佇列,並將結果提交回工作階段。請將其儲存於機密管理工具(secrets manager)中,而非環境檔案或沙箱映像檔中。若您懷疑金鑰外洩,請立即輪替。
  • 隔離不受信任的工作負載。 環境服務金鑰的範圍限定於單一環境的工作佇列。若您在沙箱內執行不受信任的程式碼,請考慮為每個信任邊界佈建獨立的工作區與環境。如此可將每個金鑰限制於單一使用者的工作階段,而非共用的資源池。
  • 每個工作階段的憑證。 您的 worker 所領取的每個工作項目都可以攜帶一個每工作階段專屬的 secret,SDK worker 會以它取代環境服務金鑰使用。存取記憶體儲存區需要 secret:記憶體儲存區端點會拒絕環境金鑰(請參閱使用記憶體儲存區)。請僅將 secret 傳入服務該工作階段的沙箱,不要將其放入映像檔與共用磁碟區,且絕不記錄於日誌中。
  • 工具執行的影響範圍(blast radius)。 工具在您的沙箱內以您的程序所擁有的任何權限執行。請對程序使用者套用最小權限原則,並僅掛載您的工具所需的目錄。
  • 日誌保留與工作階段內容。 對話內容與工具輸出會經過您的 worker 並保留在您的環境中。您有責任依據您自身的政策保留、遮蔽或刪除這些資料。一旦工作階段內容送達,Anthropic 無法得知您的 worker 如何處理這些內容。
  • 記憶體儲存區內容。 記憶體儲存區仍由 Anthropic 託管,包括其版本歷史。當工作階段附加一個記憶體儲存區時,worker 會在工作階段期間於您沙箱中的 /mnt/memory/ 下保留一份工作副本,並將變更同步回去。worker 會在工作階段結束時刪除該副本,但若 worker 未執行其清理程序(teardown)即退出,則會將副本遺留下來。清理遺留的副本、該路徑的權限設定,以及共用檔案系統的工作階段之間的隔離,皆為您的責任。
  • 唯讀記憶體儲存區。read_only 存取權限附加的儲存區受到保護而無法上傳,但並未防止本機修改。worker 的 writeedit 工具會拒絕在其目錄下寫入,該處的任何內容都不會同步回去,且記憶體儲存區端點會拒絕以該工作階段的 secret 對其進行的寫入。沙箱中的其他程序仍可變更本機副本:代理透過 bash 工具執行的指令,以及您從沙箱提供的自訂工具或 MCP 伺服器,這些皆以 worker 的權限執行。該工作階段中後續的工具呼叫會讀取已變更的副本,直到該記憶體在儲存區中下次變更為止。若代理絕不能更動此類儲存區的本機檢視,請為該代理停用 bash 工具,且不要提供任何會寫入沙箱檔案系統的自訂工具。

Anthropic 無法為您做到的事

  • 得知您的金鑰已外洩。 Anthropic 可以偵測異常的使用模式,但無法得知您的金鑰已遭入侵。若您懷疑 ANTHROPIC_ENVIRONMENT_KEY 外洩,請立即撤銷並產生替代金鑰。撤銷會在每次請求時進行驗證,因此會在 worker 的下一次呼叫時生效。
  • 驗證您的 worker 建置。 Anthropic 不會檢查您的沙箱映像檔或執行階段。您映像檔中的供應鏈入侵無法從控制平面偵測到。
  • 隔離您沙箱內的工具。 Anthropic 的安全邊界止於沙箱。您如何在該邊界內將個別工具執行彼此隔離,完全是您的責任。
  • 在您的環境中強制執行資料保留。 一旦工作階段內容到達您的 worker,它便不在 Anthropic 的資料生命週期控制範圍內。

Was this page helpful?