
nono v0.72.0
Jeden KI-Agenten in Sekunden in einer Sandbox isolieren – null Einrichtung, null Latenz.
Entwickelt vom Team, das Ihnen
Sigstore gebracht hat
Der Standard für sichere Software-Attestierung, genutzt von PyPI, npm, brew und Maven Central
[!NOTE] Im Vorfeld einer 1.0-Veröffentlichung stabilisieren sich die APIs. API-Änderungen können bei Bedarf weiterhin auftreten, werden aber auf ein Minimum beschränkt.
[!IMPORTANT] Organisationsmigration: Der offizielle nono-Registry-Namespace wurde von
always-furtherzunolabs-aiverschoben. Aktualisiere alle Verweise in deinen Skripten, Profilen und CI. Falls du bereits ein Paket unter dem alten Namespace installiert hast, entferne es zuerst, bevor du das neue ziehst:nono remove always-further/claude nono pull nolabs-ai/claudeDer alte Namespace wird eingestellt – migriere jetzt.
Führe KI-Agenten in Sekundenschnelle in einer Sandbox mit null Latenz und ohne Einrichtung aus — Claude Code, Codex, Pi, CoPilot, Hermes, OpenCode, OpenClaw und weitere — nono bringt dich in Sekunden zum Laufen, ohne Daemon, ohne Container, ohne VM und ohne Festplattenverbrauch. Von Haus aus setzt nono eine Sandbox mit minimalen Rechten durch und unterstützt macOS, Linux und Windows (WSL2).
Von hier aus kannst du die Konfiguration forken, sie anpassen, gestalten, zu deiner eigenen machen und über die nono-Registry mit deinem Team oder der Community teilen.
Möchtest du nono operationalisieren und in großem Maßstab oder in deinem Team einsetzen? Ingenieure einiger der größten Technologieunternehmen der Welt nutzen nono als Teil ihrer Workflows oder um KI-Agenten in der Produktion auszuführen.
Vielfach kopiert — nono hat die Agenten-Sandbox mit null Latenz und ohne Einrichtung eingeführt und treibt weiterhin Innovation und Führung im Bereich Agenten-Sandboxing voran.
Quickstart
curl
curl -fsSL https://nono.sh/install.sh | sh
macOS / Linux (Homebrew)
brew install nono
Andere Plattformen — Debian/Ubuntu, Fedora, Arch, RHEL, openSUSE, WSL2 und Nix: Installationsanleitung ansehen.
Starte es!
Suche nach einem Agenten in der Registry und starte ihn dann:
$ nono search opencode
nolabs-ai/opencode - Official Opencode Plugin
$ nono run --profile nolabs-ai/opencode -- opencode
Das war's. opencode läuft jetzt mit Lese-/Schreibzugriff auf das aktuelle Verzeichnis und sonst nichts — deine SSH-Schlüssel, deine Cloud-Anmeldedaten und der Rest deiner Festplatte sind für ihn unsichtbar.
Profile für alle beliebten Agenten findest du unter registry.nono.sh, abgesichert und bereit zum Abholen. Jedes Profil bündelt den passenden Dateisystembereich, die Netzwerk-Allowlist, Hooks, Skills und mehr.
Mach es zu deinem eigenen!
Sind dir die Standardeinstellungen zu klein? Erstelle ein Profil per Scaffolding und passe es an — mit dem gleichen Befehl, den du bereits kennst:
nono profile init opencode --extends nolabs-ai/opencode
nono run --profile opencode -- opencode
nono profile init exportiert eine erweiterte und bearbeitbare Profildatei für deinen Agenten, die vom angegebenen Basisprofil erbt. Dieses Profil ist zusammensetzbares JSON, sodass du die genauen Dateisystem-, Netzwerk-, Anmeldedaten- und Tool-Regeln überprüfen kannst, bevor du es mit einem Team teilst oder für die Community veröffentlichst.
Bist du Agent-Entwickler und möchtest dein eigenes Agent-Paket veröffentlichen? Wir freuen uns über dich und bewerben gerne deine Arbeit! Siehe die Dokumentation.
Sandbox für die Tools, die Agenten aufrufen
nono hört nicht dabei auf, „den Agenten in eine Sandbox zu setzen“. Agenten delegieren echte Arbeit an Tools: git, gh, curl, kubectl, Paketmanager, Build-Skripte, MCP-Clients/-Server und alles andere, das sich auf dem PATH befindet. Genau dort treten oft Geheimnisse, Netzwerkzugriff und Seiteneffekte auf. Die meisten Sandboxes geben dem Agenten lediglich eine pauschale Richtlinie, bei der ein Geheimnis universell für den gesamten Agenten und jedes Tool verfügbar ist – aber nono ist anders:
nono kann delegierte Tools in eigenen isolierten Child-Sandboxes außerhalb der Kontrolle des Agenten platzieren. Der Agent erhält seine Sitzungs-Sandbox; wenn er ein kontrolliertes Tool aufruft, startet nonos Broker dieses Tool mit einer separaten Richtlinie, separaten Dateisystem-Berechtigungen, separaten Netzwerkregeln und separaten Anmeldedaten. Das Tool erbt die breiten --allow-Berechtigungen des Agenten, den CWD-Zugriff, die rohen Anmeldedaten-Pfade oder den Netzwerkzugriff nicht, es sei denn, seine eigene Richtlinie erlaubt das.
Das bedeutet, dass ein Profil Regeln wie die folgenden ausdrücken kann:
- der Agent darf
gitaufrufen, abergiterhält nur das Repository, vertrauenswürdige Git-Konfigurationsdateien und den Git-Objekt-Store - der Agent darf
ghaufrufen, abergherhält nur ein GitHub-Token über nonos Anmeldedaten-Proxy - dieses Token darf über L7-Filterung nur für ausgewählte GitHub-API-Methoden und -Pfade verwendet werden
gitdarfsshim Rahmen einer verketteten Richtlinie aufrufen, während direktessh-Aufrufe aus dem Agenten heraus verboten bleiben
Die Richtlinie lebt im Profil, nicht im Prompt. Der Agent kann ein Tool anfordern, aber er kann dessen Sandbox nicht erweitern, keine neuen Schlüssel erzeugen oder die Endpunkt-Richtlinie von innerhalb der Sitzung umgehen.
{
"command_policies": {
"credentials": {
"github-api": {
"type": "proxy",
"upstream": "https://api.github.com",
"credential_key": "keyring://gh:github.com/example?decode=go-keyring",
"env_var": "GH_TOKEN",
"inject_header": "Authorization",
"credential_format": "Bearer {}"
}
},
"commands": {
"gh": {
"from": {
"session": {
"sandbox": {
"fs_read": ["."],
"credentials": [
{
"name": "github-api",
"endpoint_policy": {
"default": "deny",
"allow": [
{ "method": "GET", "path": "/repos/nolabs-ai/nono/issues/**" }
]
}
}
]
},
"invocation_policy": {
"default": "deny",
"allow": [
{ "argv": { "prefix": ["issue", "list"] } },
{ "argv": { "prefix": ["issue", "view"] } }
]
}
}
}
}
}
}
}
Weitere Informationen zur Sandbox-Ausführung von Tools.
Bereit, tiefer einzusteigen?
Besuche die Dokumentation und entdecke nonos umfangreiches zusammensetzbares Richtliniensystem, die Einspritzung von Anmeldedaten, L7-Filterung, Lieferketten-Sicherheit, Rollback, Multiplexing, Auditing und mehr.
Bibliotheksunterstützung
nono bietet FFI-Bindings für Rust, Python, TypeScript und Go.
Ebenfalls erhältlich als Python-, TypeScript- und Go-Bindings.
Mitwirken
Wir ermutigen zur Nutzung von KI-Werkzeugen für Beiträge. Du musst jedoch jeden KI-generierten Code verstehen und sorgfältig prüfen, bevor du ihn einreichst. Sicherheit hat oberste Priorität. Wenn du nicht verstehst, wie eine Änderung funktioniert, frage zuerst in Discord.
Sicherheit
Wenn du eine Sicherheitslücke entdeckst, eröffne bitte kein öffentliches Issue. Folge dem Prozess in unserer Sicherheitsrichtlinie.
Lizenz
Apache-2.0