
AI कोडिंग एजेंट जो रहस्यों को बाहर नहीं निकाल सकते या अपने स्वयं के PRs को मर्ज नहीं कर सकते।
आप एक जिम्मेदार इंजीनियर हैं। आप कभी भी किसी AI को अपने सबसे संवेदनशील सिस्टम और कोडबेस में मनमानी करने नहीं देंगे।
यही कारण है कि आप Claude Code जैसे टूल के लिए सुरक्षा उपायों को कभी बंद नहीं करेंगे। यह हर खतरनाक कार्रवाई के लिए अनुमति मांगता है! सुरक्षित!
तो आप प्रतीक्षा करते हैं। और आप उत्तर देते हैं। निर्णय थकान आ जाती है। और तब यह होता है।
अनुमति संकेत थ्रेट मॉडल के सबसे कमजोर हिस्से की उपेक्षा करते हैं: एक थका हुआ उपयोगकर्ता। क्या होगा अगर हम एजेंट को सशक्त कर सकें जबकि उसके ब्लास्ट रेडियस को सीमित कर सकें, इस प्रकार आपके निर्णयों को PR समीक्षा तक टाल सकें?
यह बहुत अच्छा होगा! और वह yolo-cage होगा।
curl -fsSL https://github.com/borenstein/yolo-cage/releases/latest/download/yolo-cage -o yolo-cage
chmod +x yolo-cage && sudo mv yolo-cage /usr/local/bin/
yolo-cage build --interactive --up
फिर एक सैंडबॉक्स बनाएं और कोडिंग शुरू करें:
yolo-cage create feature-branch
yolo-cage attach feature-branch # Attach to agent in tmux
पूर्वापेक्षाएँ: Vagrant with libvirt (Linux) या QEMU (macOS, प्रायोगिक), 8GB RAM, 4 CPUs, GitHub PAT (repo scope), Claude account. विवरण के लिए setup docs देखें।
HTTP/HTTPS में रहस्य - egress proxy अनुरोध निकायों, हेडर, URL को स्कैन करता है:
sk-ant-*, AKIA*, ghp_*, SSH private keys, generic credential patternsGit संचालन - dispatcher शाखा अलगाव लागू करता है:
git remote, git clone, git config, git credentialGitHub CLI - dispatcher खतरनाक कमांड को अवरुद्ध करता है:
gh pr merge, gh repo delete, gh apiGitHub API - proxy HTTP परत पर अवरुद्ध करता है:
PUT /repos/*/pulls/*/merge, DELETE /repos/*, webhook परिवर्तनएक्सफिल्ट्रेशन साइटें: pastebin.com, file.io, transfer.sh, आदि।
पूर्ण थ्रेट मॉडल के लिए आर्किटेक्चर देखें।
┌──────────────────────────────────────────────────────────────────────────┐
│ Runtime (Vagrant VM + MicroK8s) │
│ │
│ ┌────────────────────────────────────────────────────────────────────┐ │
│ │ Sandbox │ │
│ │ │ │
│ │ Agent (Claude Code in YOLO mode) │ │
│ │ │ │ │
│ │ ├── git/gh ──▶ Dispatcher ──▶ GitHub │ │
│ │ │ • Branch isolation enforcement │ │
│ │ │ • TruffleHog pre-push scanning │ │
│ │ │ │ │
│ │ └── HTTP/S ──▶ Egress Proxy ──▶ Internet │ │
│ │ • Secret scanning (LLM-Guard) │ │
│ │ • Domain blocklist │ │
│ └────────────────────────────────────────────────────────────────────┘ │
│ │
└──────────────────────────────────────────────────────────────────────────┘
प्रति शाखा एक सैंडबॉक्स। एजेंट केवल अपनी निर्धारित शाखा पर push कर सकते हैं। सभी आउटबाउंड ट्रैफ़िक फ़िल्टर किया जाता है।
सैंडबॉक्स के अंदर चल रहे वेब ऐप्स तक पहुंचें:
yolo-cage port-forward feature-x 8080 # localhost:8080 → sandbox:8080
yolo-cage port-forward feature-x 9000:3000 # localhost:9000 → sandbox:3000
yolo-cage port-forward feature-x 8080 --bind 0.0.0.0 # LAN accessible
प्रॉक्सी बाईपास, हुक और संसाधन सीमाओं के लिए कॉन्फ़िगरेशन देखें।
यह जोखिम को कम करता है। यह इसे समाप्त नहीं करता।
स्कोप्ड क्रेडेंशियल का उपयोग करें। उन प्रोडक्शन रहस्यों का उपयोग न करें जहां एक्सफिल्ट्रेशन विनाशकारी होगा। इसे स्वयं परीक्षण करने के लिए सुरक्षा ऑडिट देखें।
MIT. LICENSE देखें।
| कमांड | विवरण |
|---|
create <branch> | सैंडबॉक्स बनाएं |
attach <branch> | अटैच करें (tmux में Claude) |
shell <branch> | अटैच करें (bash) |
list | सैंडबॉक्स सूचीबद्ध करें |
delete <branch> | सैंडबॉक्स हटाएं |
port-forward <branch> <port> | सैंडबॉक्स से पोर्ट फ़ॉरवर्ड करें |
up / down | VM प्रारंभ/रोकें |
upgrade [--rebuild] | नवीनतम संस्करण में अपग्रेड करें |
version | संस्करण दिखाएं |