要解决的问题
让编程 agent 在本机干活,最怕的是它读了不该读的文件、连了不该连的网,或者执行了一条没想到的命令。现在常见的做法要么是每一步都弹窗确认,要么干脆整个放开。10 月 7 日,微软负责 Windows 平台与开发者业务的公司副总裁 Logan Iyer 在官方博客宣布 Microsoft Execution Containers(MXC)正式可用,想用一层统一的隔离来回答这个问题,代码以 MIT 许可证放在 GitHub。
怎么用
开发者写一份 JSON 策略,声明 agent 需要什么:哪些目录可读、可写或完全不可见,出入站网络(包括本机回环)是否允许,能启动什么命令、在哪个工作目录,能不能碰桌面界面。关键在于策略放在 agent 控制范围之外,agent 和它生成的代码都不能给自己加权限。
MXC 再把这份策略映射到各平台已有的隔离机制:Windows 11 上是 AppContainer,macOS 是 Seatbelt,Linux 是 Bubblewrap,三个平台都有轻量的进程容器。Windows 11 还多两种:用独立账号和会话运行、连剪贴板和输入都隔开的会话容器,以及基于 WSL 的 Linux 容器;硬件级隔离的微虚拟机后端仍标为实验性。SDK 有 Rust、.NET 和 Node 三种。
规则写不准是常态,所以它提供三种模式:强制执行;学习模式,拦下未授权操作并写进 JSON 报告;宽松模式,放行但照样记录。先用学习模式跑一遍真实任务,再按报告收紧规则,是比较实际的用法。不过活动报告目前只有 Windows 进程容器支持。
谁已经接上
微软列出的已支持方包括 GitHub Copilot、OpenAI Codex、OpenClaw、Replit、LM Studio 和 Unsloth,英伟达也把 OpenShell 集成了进来;Anthropic 的 Claude Code、Perplexity、Manus、Raycast 等标为即将支持。企业侧,管理员之后可以通过 Intune 下发约束,Entra 和 Agent 365 也会把 agent 的操作与员工本人的操作区分开。
对开发者来说,这意味着隔离 agent 有望从各家工具各写一套,变成跨平台、可审计的统一做法。仓库也写得很直白:规则调好之前,应用大概率会遇到拒绝访问错误;不同后端安全属性不同,要按负载评估。
via: Windows 开发者博客、GitHub 仓库