Jailbox: AI Ajanları için Ağı Kısıtlanmış, Sertleştirilmiş Linux VM'leri
Jailbox, AI ajanları ve tedarik zinciri riskleri için host'a erişimi olmayan, internete açık sertleştirilmiş KVM sandbox VM'leri oluşturuyor.
Tedarik zinciri saldırıları ve giderek daha yetenekli AI kodlama ajanları, geliştiricileri hiç okumadıkları kodu kendi yetkileriyle çalıştırmaya zorluyor. Jailbox (kvm-jailbox), bu riski tek bir komutla kurulan sade bir KVM sanal makinesi içinde ele alıyor: internete erişebilen ama host makineye, yerel ağa veya herhangi bir özel adrese hiçbir rotası olmayan bir sandbox. Editör, ajanlar, konteynerler ve tüm geliştirme ortamı bu sınırın içine yerleştiriliyor; yazar bunu test etmek için bir AI ajanına root yetkisi verip sandbox'tan çıkmasını istemiş ve ajan bunu başaramamış.
Projenin arkasındaki motivasyon üç katmanlı: npm/PyPI gibi paket ekosistemlerinde artan tedarik zinciri saldırıları (LiteLLM, Axios, chalk gibi örnekler), Claude Code ve Codex gibi ajanların kullanıcı yetkileriyle çalışıp prompt injection'a açık olması, ve VS Code gibi geliştirme araçlarının kendisinin (GlassWorm solucanı, Nx Console sızıntısı) saldırı yüzeyi haline gelmesi. Bubblewrap, gVisor, Firecracker ve Docker Sandboxes gibi alternatiflere kıyasla, yazar donanım sanallaştırmasının sağladığı sağlamlığı ve KVM'in bulut altyapısında zaten yoğun şekilde denetlenmiş olmasını tercih ediyor.
Mühendisler için önemi açık: konteynerler host çekirdeğini paylaştığı için zayıf bir sınır oluşturuyor, ayrıca editör ve ajanlar genelde konteynerin dışında host'ta çalışıyor. Jailbox, defense-in-depth yaklaşımıyla tüm araç zincirini VM sınırının içine alıp yalnızca internet erişimine izin veren bir ağ politikası uyguluyor.