
بيئة تشغيل مفتوحة المصدر ومعزولة لوكلاء الذكاء الاصطناعي — عزل عبر gVisor/Docker، خزنة اعتمادات، سجل تدقيق غير قابل للتعديل. بُنيت بعد CVE-2026-25253.
بيئة التشغيل المعزولة مفتوحة المصدر لوكلاء الذكاء الاصطناعي
شغّل وكلاء الذكاء الاصطناعي بثقة. يحصل كل وكيل على نطاق صلاحيات خاص به، وخزنة اعتمادات، وسجل تدقيق، ومفتاح إيقاف طارئ.
في 27 يناير 2026، أصبح CVE-2026-25253 أول CVE يُخصص على الإطلاق لنظام ذكاء اصطناعي وكيل. ثغرة اختطاف WebSocket حرجة في OpenClaw مكّنت من تنفيذ كود عن بُعد بنقرة واحدة ضد أي مثيل مكشوف — بما في ذلك تلك المرتبطة بـ localhost فقط.
في نفس الأسبوع، تسللت حملة ClawHavoc إلى 341+ مهارة خبيثة في سوق OpenClaw. كل مهارة مثبتة من ClawHub كانت تعمل بنفس صلاحيات OpenClaw نفسه — وصول كامل للقرص، رموز OAuth، مفاتيح API. لا عزل. لا سجل تدقيق. لا مفتاح إيقاف طارئ.
"تثبيت مهارة من ClawHub يمنحها الوصول إلى نفس الموارد التي يمتلكها OpenClaw نفسه. لا يوجد عزل صندوقي بين المهارات افتراضيًا." — تحليل أمني من DEV Community، أبريل 2026
الأرقام:
AgentBox هو الحل البنيوي. ليس تصحيحًا — بل بيئة تشغيل.
كل وكيل تشغّله يحصل على:
| الحماية | كيف |
|---|---|
| صلاحيات صفرية الثقة | يعلن الوكلاء بالضبط عما يحتاجونه. لا شيء آخر يمكن الوصول إليه. |
| عزل على مستوى النواة | يعترض gVisor كل استدعاء نظام. حقن الأوامر لا يمكنه عبور هذه الحدود. |
| خزنة الاعتمادات | تشفير AES-256-GCM. لا يرى الوكلاء الأسرار الخام أبدًا — فقط رموزًا محدودة النطاق. |
| سجل تدقيق غير قابل للتغيير | سلسلة تجزئة SHA-256. كل إجراء مسجل. مقاوم للعبث. |
| مفتاح إيقاف طارئ | إنهاء أي وكيل في أقل من 100ms. إيقاف تلقائي عند تجاوز الحدود. |
| حدود الموارد | الوقت، الذاكرة، عدد الطلبات — تُفرض وقت التشغيل، وليس عند الإعداد. |
قبل AgentBox بعد AgentBox
───────────────── ──────────────
وكيل → قرص كامل ❌ وكيل → مسارات مسموحة فقط ✅
وكيل → كل الشبكة ❌ وكيل → مضيفون مسموحون فقط ✅
وكيل → أسرار خام ❌ وكيل → رموز محدودة النطاق ✅
لا سجل تدقيق ❌ كل إجراء مسجل ✅
لا مفتاح إيقاف طارئ ❌ إيقاف في <100ms ✅
المهارات تعمل كجذر ❌ صندوق معزول على مستوى النواة ✅
# التثبيت
go install github.com/siyad01/agentbox/cmd/agentbox@latest
# التحقق من بيان قبل التشغيل
agentbox validate manifests/email-sorter.yaml
# تشغيل وكيل في صندوق معزول
agentbox run --manifest manifests/email-sorter.yaml python agent.py
# عرض ما فعله الوكيل
agentbox audit --log logs/email-sorter-audit.log
# التحقق من عدم العبث بالسجل
agentbox verify logs/email-sorter-audit.log
# إدارة الأسرار
agentbox vault add ANTHROPIC_API_KEY
agentbox vault list
يعلن كل وكيل بالضبط عما يحتاجه. لا يمكن الوصول إلى أي شيء غير مدرج.
name: "email-sorter"
version: "1.0.0"
description: "Reads inbox, categorizes emails, writes to sorted folder"
runtime: docker # or: gvisor (kernel-level), firecracker (MicroVM)
permissions:
filesystem:
read:
- "~/Documents/inbox"
write:
- "~/Documents/sorted"
deny: # ALWAYS blocked — even if in read list
- "~/.ssh"
- "~/.aws"
- "~/.config"
- "/etc"
network:
allow:
- "api.anthropic.com"
- "gmail.googleapis.com"
deny:
- "*" # block everything else
tools:
allow:
- "read_file"
- "write_file"
- "list_*"
deny:
- "execute_shell" # no shell access, ever
- "*_delete" # no deletion tools
credentials:
- ANTHROPIC_API_KEY # injected from vault at runtime
- GMAIL_TOKEN # agent never sees the raw value
limits:
max_tokens: 50000 # LLM token budget
max_duration: "30m" # killed after 30 minutes
max_memory_mb: 256 # RAM ceiling
max_requests: 500 # max tool invocations
audit:
log_level: full
alert_on:
- filesystem_deny
- network_deny
- token_budget_80pct
log_path: "logs/email-sorter-audit.log"
agentbox run --manifest agent.yaml python agent.py
│
▼
┌─────────────────────────────────────────────────────┐
│ Policy Engine │
│ Parses manifest → builds allow/deny lists │
│ Validates signatures → rejects unsigned skills │
│ Injects credentials from vault │
└──────────────────────┬──────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────┐
│ Isolation Layer │
│ │
│ Docker → container + seccomp + cap-drop │
│ gVisor → user-space kernel, syscall interception │
│ Firecracker → dedicated MicroVM kernel per agent │
│ │
│ Filesystem: only declared paths mounted │
│ Network: only declared hosts reachable │
│ Capabilities: ALL dropped, none added back │
└──────────────────────┬──────────────────────────────┘
│
┌────────────┼────────────┐
▼ ▼ ▼
Audit Logger Credential Resource
(hash-chain) Vault Monitor
every action AES-256-GCM auto-kill
logged scoped tokens on limit
تتوقف كل بيئة تشغيل معزولة أخرى عند حدود الحاوية. يمكن للوكيل الذي يستغل ثغرة في النواة الهروب.
يعترض gVisor كل استدعاء نظام قبل وصوله إلى نواة المضيف:
Agent tries: write("/home/user/.ssh/id_rsa")
│
▼
gVisor user-space kernel
│
Path in deny list? → YES
│
▼
EPERM returned immediately
Host kernel never sees this syscall
Prompt injection cannot cross this layer
agentbox <command> [options]
Commands:
run Run an agent in a sandbox
validate Validate a manifest file
kill Terminate a running agent
audit View agent audit logs
verify Verify audit log integrity
vault Manage encrypted credentials
serve Start the REST API server
version Show version
Examples:
agentbox validate manifests/email-sorter.yaml
agentbox run --manifest manifests/email-sorter.yaml python agent.py
agentbox kill agent-abc123
agentbox audit --log logs/email-sorter.log --deny
agentbox audit --log logs/email-sorter.log --last 1h
agentbox verify logs/email-sorter.log
agentbox vault add ANTHROPIC_API_KEY
agentbox vault list
agentbox vault delete OLD_KEY
agentbox serve :8081
ابدأ بـ agentbox serve (الافتراضي: :8081).
| الطريقة | نقطة النهاية | الوصف |
|---|---|---|
| GET | /health | فحص الصحة |
| GET | /dashboard | لوحة تحكم ويب |
| GET | /api/agents | قائمة بكل الوكلاء |
| POST | /api/agents | بدء وكيل جديد |
| DELETE | /api/agents/:id | إنهاء وكيل |
| GET | /api/audit | الاستعلام عن سجل التدقيق |
# List running agents
curl http://localhost:8081/api/agents