Uyumluluk: Pactmark 0.2.x. Durum: güvensiz referans fixture. Bu sayfa belirli bir yanlış
okumayı önlemek için vardır; bu yüzden kısa ve nettir.
Fixture ne yapar
Konteyner uygunluk fixture’ı kasıtlı olarak düşmanca bir yapılandırmayla çalışır:Root olmayan kullanıcı
Konteyner içinde ayrıcalıklı süreç yok.
Ağ yok
Sonda koşusu boyunca egress kullanılamaz.
Salt okunur kök dosya sistemi
Tek yazılabilir yüzey olarak tmpfs bir çalışma alanı.
Bağlama yok, Docker soketi yok
Klasik kaçış yolları basitçe mevcut değil.
Düşürülmüş yetenekler
Ve
no-new-privileges.Katı kaynak sınırları
Süreç, bellek, CPU, süre ve çıktı sınırları.
Bu neyi kanıtlar
Fixture’ın beyan ettiği kontrollerin, o sondalar için, o ortamda, beyan edildiği gibi davrandığını.Bu neyi kanıtlamaz
Pratik sonuçlar
1
Üzerinde güvenilmez kod çalıştırmayın
Kod bir modelden, bir kullanıcı yüklemesinden veya dış bir depodan geldiyse, bu fixture onunla
host’unuz arasında duran şey değildir.
2
Üzerinde güvenilmez stdio MCP sunucuları çalıştırmayın
Yerel bir MCP süreci, sizin süreç ayrıcalıklarınızla rastgele kod yürütmedir. Üretim düzeyi bir
SandboxAdapter olmadan stdio MCP yalnızca önizlemedir.3
Gerçek bir izolasyon sistemi seçin ve değerlendirin
Üretimde rastgele kod yürütme; ayrıca seçilmiş, bağımsız değerlendirilmiş bir izolasyon sistemi
gerektirir — microVM’ler, gVisor sınıfı sandbox’lar veya eşdeğeri, kendi tehdit modeliyle.
4
Sonra onu bir SandboxAdapter olarak bağlayın
Pactmark’ın yetenek meta verisi bunu beyan etmenizi sağlar ve onu gerektiren ajanlar yokluğunda
çalışmayı reddeder.
Yetenek beyanı
unsafe_local bir yetenek etiketidir, bir sandbox garantisi değil — workspace-agent örneği bunu
README’sinde doğrudan söyler. Çalışma zamanının sağlayamayacağı bir sandbox yeteneği gerektiren bir
ajan, başlamadan önce KAF_RUNTIME_CAPABILITY_MISSING ile başarısız olur.
Çalışma alanları ilgili ama farklı bir kontroldür
Çalışma alanları; normalize edilmiş yollara, boyut sınırlarına ve açık dışa aktarım sınırlarına sahip yeteneklerdir. Bir ajanın izinli bir kökün dışına çıkmasını engellerler — özellik tabanlı kanonikleştirme testleri ile traversal ve symlink sondaları tarafından kapsanır (tehdit modeli satırı TM-09). Bu, yollar üzerinde bir doğruluk kontrolüdür. Onları gezen kodun izolasyonu değildir.Workspace agent örneği
İzin listeli kökler, yol ve symlink reddi, komut ve çıktı sınırları, iptal, redaksiyon.
Tehdit modeli TM-13
Artık-risk ifadesiyle satırın tamamı.