Uyumluluk: Pactmark 0.2.x. Durum: güvensiz referans fixture. Bu sayfa belirli bir yanlış okumayı önlemek için vardır; bu yüzden kısa ve nettir.

Fixture ne yapar

Konteyner uygunluk fixture’ı kasıtlı olarak düşmanca bir yapılandırmayla çalışır:

Root olmayan kullanıcı

Konteyner içinde ayrıcalıklı süreç yok.

Ağ yok

Sonda koşusu boyunca egress kullanılamaz.

Salt okunur kök dosya sistemi

Tek yazılabilir yüzey olarak tmpfs bir çalışma alanı.

Bağlama yok, Docker soketi yok

Klasik kaçış yolları basitçe mevcut değil.

Düşürülmüş yetenekler

Ve no-new-privileges.

Katı kaynak sınırları

Süreç, bellek, CPU, süre ve çıktı sınırları.
Ve aktif olarak kaçış arar: traversal, symlink’ler, sırlar, soketler, loopback, bulut metadata’sı, fork bombaları, sonsuz döngüler ve sınırsız çıktı.

Bu neyi kanıtlar

Fixture’ın beyan ettiği kontrollerin, o sondalar için, o ortamda, beyan edildiği gibi davrandığını.

Bu neyi kanıtlamaz

Bu kontroller çekirdek açıklarına, konteyner çalışma zamanı veya motor zafiyetlerine, yan kanal saldırılarına ya da çok kiracılı saldırılara karşı direnci kanıtlamaz. Fixture açıkça üretimde rastgele kod izolasyonu değildir.

Pratik sonuçlar

1

Üzerinde güvenilmez kod çalıştırmayın

Kod bir modelden, bir kullanıcı yüklemesinden veya dış bir depodan geldiyse, bu fixture onunla host’unuz arasında duran şey değildir.
2

Üzerinde güvenilmez stdio MCP sunucuları çalıştırmayın

Yerel bir MCP süreci, sizin süreç ayrıcalıklarınızla rastgele kod yürütmedir. Üretim düzeyi bir SandboxAdapter olmadan stdio MCP yalnızca önizlemedir.
3

Gerçek bir izolasyon sistemi seçin ve değerlendirin

Üretimde rastgele kod yürütme; ayrıca seçilmiş, bağımsız değerlendirilmiş bir izolasyon sistemi gerektirir — microVM’ler, gVisor sınıfı sandbox’lar veya eşdeğeri, kendi tehdit modeliyle.
4

Sonra onu bir SandboxAdapter olarak bağlayın

Pactmark’ın yetenek meta verisi bunu beyan etmenizi sağlar ve onu gerektiren ajanlar yokluğunda çalışmayı reddeder.

Yetenek beyanı

unsafe_local bir yetenek etiketidir, bir sandbox garantisi değilworkspace-agent örneği bunu README’sinde doğrudan söyler. Çalışma zamanının sağlayamayacağı bir sandbox yeteneği gerektiren bir ajan, başlamadan önce KAF_RUNTIME_CAPABILITY_MISSING ile başarısız olur.

Çalışma alanları ilgili ama farklı bir kontroldür

Çalışma alanları; normalize edilmiş yollara, boyut sınırlarına ve açık dışa aktarım sınırlarına sahip yeteneklerdir. Bir ajanın izinli bir kökün dışına çıkmasını engellerler — özellik tabanlı kanonikleştirme testleri ile traversal ve symlink sondaları tarafından kapsanır (tehdit modeli satırı TM-09). Bu, yollar üzerinde bir doğruluk kontrolüdür. Onları gezen kodun izolasyonu değildir.

Workspace agent örneği

İzin listeli kökler, yol ve symlink reddi, komut ve çıktı sınırları, iptal, redaksiyon.

Tehdit modeli TM-13

Artık-risk ifadesiyle satırın tamamı.