Muster werden geladen…
Agent-Sandboxing(SBX)
Führt vom Agenten erzeugten Code, Shell-Befehle und die Verarbeitung nicht vertrauenswürdiger Inhalte in isolierten Umgebungen mit eingeschränktem Dateisystem und einer per Proxy vermittelten Allow-Liste für ausgehenden Netzwerkverkehr aus. Selbst ein per Prompt-Injection kompromittierter Agent kann keine Host-Secrets lesen, keine Dateien außerhalb seines Bereichs berühren und keine Daten an eine nicht freigegebene Domain exfiltrieren. Die Isolation wird aus Betriebssystem-Primitiven wie Seatbelt und bubblewrap, aus MicroVMs oder Containern oder aus dedizierter Sandbox-Infrastruktur wie E2B, Modal und Docker aufgebaut.
In 30 Sekunden
- Was
- Führt Agentencode in isolierten Umgebungen aus, mit eingeschränktem Dateisystemzugriff und ausgehendem Netzwerkverkehr, der über einen Allow-List-Proxy gefiltert wird.
- Wann einsetzen
- Agenten führen nicht vertrauenswürdigen Code oder Shell-Befehle aus oder verarbeiten nutzergelieferte Inhalte, bei denen Prompt Injection oder bösartige Ausgaben ein Risiko der Datenexfiltration darstellen.
- Achtung
- Sandbox-Escape-Lücken oder fehlkonfigurierte Richtlinien können die Isolation aushebeln; auditieren und aktualisieren Sie die Sandbox-Infrastruktur regelmäßig.
Fragen Sie den KI-Experten zu diesem Pattern
Öffnet den Assistenten mit vorbereiteter Frage. Sie prüfen sie vor dem Senden.
Agent-Sandboxing: Überblick
Führt vom Agenten erzeugten Code, Shell-Befehle und die Verarbeitung nicht vertrauenswürdiger Inhalte in isolierten Umgebungen mit eingeschränktem Dateisystem und einer per Proxy vermittelten Allow-Liste für ausgehenden Netzwerkverkehr aus. Selbst ein per Prompt-Injection kompromittierter Agent kann keine Host-Secrets lesen, keine Dateien außerhalb seines Bereichs berühren und keine Daten an eine nicht freigegebene Domain exfiltrieren. Die Isolation wird aus Betriebssystem-Primitiven wie Seatbelt und bubblewrap, aus MicroVMs oder Containern oder aus dedizierter Sandbox-Infrastruktur wie E2B, Modal und Docker aufgebaut.
- Filesystem scoping limits reads and writes to a project directory
- Network egress restricted to a proxy-enforced allow-list
- OS primitives (macOS Seatbelt, Linux bubblewrap) for lightweight isolation
- microVM or container isolation for stronger boundaries
- Host secrets and credentials kept outside the sandbox
- Task still completes with only the permissions it needs
The Agent Architect
Ein Pattern, ein Tradeoff, eine Produktionspanne. Ein kurzes wöchentliches Briefing für alle, die agentische Systeme bauen.
Wöchentliche E-Mail, Abmeldung mit einem Klick. Ihre Adresse wird nur für das Briefing verwendet.
Quellen
Die Veröffentlichungen, Spezifikationen und Repositories, auf denen dieses Muster beruht.
Vom Ingenieur hinter diesem Katalog
Lassen Sie Ihr Agentensystem red-teamen
Die hier beschriebenen Schutzmaßnahmen halten nur, wenn jemand versucht, sie zu brechen. Lassen Sie Ihres so testen, wie es ein echter Angreifer täte: Prompt Injection, Jailbreaks, Tool-Missbrauch und Datenexfiltration, jeder Befund schriftlich samt Fix.
750 € statt 1.500 €, eine Woche, schriftlicher Bericht und Walkthrough-Call, bis 30. September