🧨 Hazmat: sandbox для AI-агентов на macOS
Coding-агенты (Claude Code, Codex и т.д.) умеют самостоятельно выполнять shell-команды, устанавливать зависимости и менять файлы. Если агент получит prompt injection то, последствия могут быть крайне печальными.
OpenSource продукт Hazmat ограничивает агента на уровне операционной системы.
⚙️ Немного деталей
Агент запускается от отдельного пользователя "agent", поэтому не получает ваш "$HOME", SSH-ключи и credentials.
Дополнительно используются:
🔹 macOS Seatbelt для ограничения доступа к файловой системе;
🔹 PF firewall и DNS blocklist для контроля сетевого доступа;
🔹 ограничения для package managers, включая npm;
🔹 snapshot проекта перед запуском и возможность посмотреть diff или откатить изменения.
Перед стартом работы указывается session contract: какие каталоги доступны, что можно изменять и какие интеграции включены.
🛡️ Принципиальные ограничения
Представим вредоносный "CLAUDE.md", который заставляет агента прочитать "~/.ssh/id_ed25519" и отправить ключ наружу.
Модель может выполнить команду, но её процесс не должен иметь необходимых прав и доступа. Безопасность должна учитывать сценарий, в котором модель уже скомпрометирована.
🔗 GitHub: https://github.com/dredozubov/hazmat
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #LLM #AgenticAI #ClaudeCode #Codex #AISecurity #Sandbox #macOS #SecureTechTalks
Coding-агенты (Claude Code, Codex и т.д.) умеют самостоятельно выполнять shell-команды, устанавливать зависимости и менять файлы. Если агент получит prompt injection то, последствия могут быть крайне печальными.
OpenSource продукт Hazmat ограничивает агента на уровне операционной системы.
⚙️ Немного деталей
Агент запускается от отдельного пользователя "agent", поэтому не получает ваш "$HOME", SSH-ключи и credentials.
Дополнительно используются:
🔹 macOS Seatbelt для ограничения доступа к файловой системе;
🔹 PF firewall и DNS blocklist для контроля сетевого доступа;
🔹 ограничения для package managers, включая npm;
🔹 snapshot проекта перед запуском и возможность посмотреть diff или откатить изменения.
Перед стартом работы указывается session contract: какие каталоги доступны, что можно изменять и какие интеграции включены.
🛡️ Принципиальные ограничения
Представим вредоносный "CLAUDE.md", который заставляет агента прочитать "~/.ssh/id_ed25519" и отправить ключ наружу.
Модель может выполнить команду, но её процесс не должен иметь необходимых прав и доступа. Безопасность должна учитывать сценарий, в котором модель уже скомпрометирована.
🔗 GitHub: https://github.com/dredozubov/hazmat
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #LLM #AgenticAI #ClaudeCode #Codex #AISecurity #Sandbox #macOS #SecureTechTalks
👍1