
KI-Code-Agenten, die keine Geheimnisse exfiltrieren oder eigene PRs zusammenführen können.
Sie sind ein verantwortungsbewusster Ingenieur. Sie würden niemals zulassen, dass eine KI einfach durch Ihre sensibelsten Systeme und Codebasen trampelt.
Deshalb würden Sie nie einfach die Sicherheitsvorkehrungen für ein Tool wie Claude Code ausschalten. Es fragt nach Erlaubnis für jede gefährliche Aktion! Sicher!
Also warten Sie. Und Sie antworten. Entscheidungsmüdigkeit stellt sich ein. Und dann passiert es.
Berechtigungsabfragen vernachlässigen den schwächsten Teil des Bedrohungsmodells: einen müden Benutzer. Was wäre, wenn wir den Agenten stärken könnten, während wir seinen Schadensradius begrenzen, um Ihre Entscheidungen bis zur PR-Überprüfung aufzuschieben?
Das wäre großartig! Und das wäre yolo-cage.
curl -fsSL https://github.com/borenstein/yolo-cage/releases/latest/download/yolo-cage -o yolo-cage
chmod +x yolo-cage && sudo mv yolo-cage /usr/local/bin/
yolo-cage build --interactive --up
Erstellen Sie dann eine sandbox und beginnen Sie mit dem Coden:
yolo-cage create feature-branch
yolo-cage attach feature-branch # Attach to agent in tmux
Voraussetzungen: Vagrant mit libvirt (Linux) oder QEMU (macOS, experimentell), 8 GB RAM, 4 CPUs, GitHub PAT (repo scope), Claude-Konto. Siehe Setup-Dokumentation für Details.
Secrets in HTTP/HTTPS - Egress-Proxy scannt Anforderungstexte, Header, URLs:
sk-ant-*, AKIA*, ghp_*, SSH private keys, allgemeine AnmeldeinformationsmusterGit-Operationen - Dispatcher erzwingt Branch-Isolation:
git remote, git clone, git config, git credentialGitHub CLI - Dispatcher blockiert gefährliche Befehle:
gh pr merge, gh repo delete, gh apiGitHub API - Proxy blockiert auf HTTP-Ebene:
PUT /repos/*/pulls/*/merge, DELETE /repos/*, Webhook-ÄnderungenExfiltrationsseiten: pastebin.com, file.io, transfer.sh, etc.
Siehe Architektur für das vollständige Bedrohungsmodell.
┌──────────────────────────────────────────────────────────────────────────┐
│ Runtime (Vagrant VM + MicroK8s) │
│ │
│ ┌────────────────────────────────────────────────────────────────────┐ │
│ │ Sandbox │ │
│ │ │ │
│ │ Agent (Claude Code in YOLO mode) │ │
│ │ │ │ │
│ │ ├── git/gh ──▶ Dispatcher ──▶ GitHub │ │
│ │ │ • Branch isolation enforcement │ │
│ │ │ • TruffleHog pre-push scanning │ │
│ │ │ │ │
│ │ └── HTTP/S ──▶ Egress Proxy ──▶ Internet │ │
│ │ • Secret scanning (LLM-Guard) │ │
│ │ • Domain blocklist │ │
│ └────────────────────────────────────────────────────────────────────┘ │
│ │
└──────────────────────────────────────────────────────────────────────────┘
Eine Sandbox pro Branch. Agenten können nur auf ihren zugewiesenen Branch pushen. Der gesamte ausgehende Datenverkehr wird gefiltert.
Greifen Sie auf Web-Apps zu, die in einer Sandbox laufen:
yolo-cage port-forward feature-x 8080 # localhost:8080 → sandbox:8080
yolo-cage port-forward feature-x 9000:3000 # localhost:9000 → sandbox:3000
yolo-cage port-forward feature-x 8080 --bind 0.0.0.0 # LAN accessible
Siehe Konfiguration für Proxy-Bypass, Hooks und Ressourcenlimits.
Dies reduziert das Risiko. Es beseitigt es nicht.
Verwenden Sie bereichsbezogene Anmeldeinformationen. Verwenden Sie keine Produktionsgeheimnisse, bei denen eine Exfiltration katastrophal wäre. Siehe Sicherheitsaudit, um es selbst zu testen.
MIT. Siehe LICENSE.
| Befehl | Beschreibung |
|---|
create <branch> | Sandbox erstellen |
attach <branch> | Anhängen (Claude in tmux) |
shell <branch> | Anhängen (bash) |
list | Sandboxes auflisten |
delete <branch> | Sandbox löschen |
port-forward <branch> <port> | Port von Sandbox weiterleiten |
up / down | VM starten/stoppen |
upgrade [--rebuild] | Auf neueste Version aktualisieren |
version | Version anzeigen |