營運

沙盒邊界

依執行後端限制工具與檔案操作,降低損害,但不把一般子程序誤稱為作業系統沙盒。

概念專屬圖版沙盒邊界hx-graph-context-concept-sandbox-boundaries正在載入視覺預覽…
以原始尺寸檢視

沙盒邊界

這是什麼

在受控子程序中限制可用 Hermes 工具、執行時間與輸出量;直接 Python 存取仍遵循實際作業系統權限。

白話解釋

子程序是一張分開的工作檯,不是上鎖的實驗室。Hermes 可以限制工作檯上有哪些內建工具、工作能跑多久與回傳多少輸出;但底層 Python 程序能接觸什麼,仍由作業系統決定,除非所選後端提供真正隔離。

為什麼重要

執行安全來自依後端分層的控制,不是所有環境都有同一面工作空間隔離牆。工具允許清單、核准、遮蔽、逾時、容器與主機權限各自保護不同路徑。不能因 Hermes RPC 檔案工具知道工作空間,就宣稱本機子程序一定無法接觸 /etc/hosts;直接 Python 或終端機存取仍取決於實際作業系統與後端權限。

運作方式

execute_codetools/code_execution_tool.py)啟動受控子程序,只在 RPC 管道公開七個 Hermes 工具名稱:web_searchweb_extractread_filewrite_filesearch_filespatchterminal,並再與工作階段已啟用工具取交集。它也移除看似機密的環境變數、對巢狀終端機呼叫套用一般核准政策,並限制 5 分鐘、50 次工具呼叫與 50KB 輸出。這些控制不會建立作業系統層的檔案或網路沙盒;本機子程序中的一般 Python 仍可接觸該作業系統帳號有權使用的資源。更強隔離取決於正確設定的容器等後端,主機路徑的繫結掛載(bind mount)則會削弱邊界。

具體範例

某技能使用 execute_code 擷取網頁並保存摘要。在受控子程序中,write_file 因列在七項 RPC 允許清單而可呼叫;cron 排程工具未公開,因此不能透過此 RPC 使用。看似機密的環境變數會被移除,執行達到時間、呼叫次數或輸出上限就停止。這些控制並不宣稱直接 Python 檔案或網路呼叫會被封鎖;那需要沒有不安全主機掛載的隔離後端。

如何連結

「沙盒邊界」屬於「營運」系列。最直接相關的概念包括:「核准邊界」、「機密處理」、「代理執行環境」、「個人作業系統」。這些連結描述教學關係,不取代來源證據。

來源證據

  • toolsets.py#<file> — 結構性檔案對應;只確認來源檔關聯,不推論未列出的內部行為。

工作流程

  • 目前尚無第一輪工作流程對應;此概念仍透過文章與來源證據出現在知識庫圖譜中。

相關文章

  • 目前沒有文章以足夠頻率直接提及此概念名稱或別名,尚未達到提及探勘門檻。

相關筆記