
ओपन-सोर्स सैंडबॉक्स्ड रनटाइम AI एजेंटों के लिए — gVisor/Docker आइसोलेशन, क्रेडेंशियल वॉल्ट, अपरिवर्तनीय ऑडिट लॉग। CVE-2026-25253 के बाद निर्मित।
AI एजेंटों के लिए ओपन-सोर्स सैंडबॉक्स्ड रनटाइम
AI एजेंटों को आत्मविश्वास के साथ चलाएं। हर एजेंट को अपना अनुमति दायरा, क्रेडेंशियल वॉल्ट, ऑडिट ट्रेल और किल स्विच मिलता है।
27 जनवरी, 2026 को, CVE-2026-25253 किसी एजेंटिक AI सिस्टम को सौंपा गया पहला CVE बन गया। OpenClaw में एक गंभीर WebSocket हाइजैकिंग भेद्यता ने किसी भी एक्सपोज़्ड इंस्टेंस — जिसमें केवल localhost से बंधे इंस्टेंस भी शामिल हैं — के खिलाफ वन-क्लिक रिमोट कोड निष्पादन सक्षम किया।
उसी सप्ताह, ClawHavoc अभियान ने OpenClaw के मार्केटप्लेस में 341+ दुर्भावनापूर्ण स्किल्स घुसा दीं। ClawHub से इंस्टॉल की गई हर स्किल OpenClaw के समान अनुमतियों के साथ चलती थी — पूर्ण डिस्क एक्सेस, OAuth टोकन, API कुंजियाँ। कोई सैंडबॉक्स नहीं। कोई ऑडिट ट्रेल नहीं। कोई किल स्विच नहीं।
"ClawHub से एक स्किल इंस्टॉल करने से उसे OpenClaw के समान संसाधनों तक पहुंच मिलती है। डिफ़ॉल्ट रूप से स्किल्स के बीच कोई सैंडबॉक्स अलगाव नहीं है।" — DEV Community सुरक्षा विश्लेषण, अप्रैल 2026
आंकड़े:
AgentBox संरचनात्मक समाधान है। कोई पैच नहीं — एक रनटाइम।
आपके द्वारा चलाया जाने वाला हर एजेंट प्राप्त करता है:
| सुरक्षा | कैसे |
|---|---|
| ज़ीरो-ट्रस्ट अनुमतियाँ | एजेंट घोषित करते हैं कि उन्हें वास्तव में क्या चाहिए। बाकी कुछ भी सुलभ नहीं है। |
| कर्नेल-स्तरीय अलगाव | gVisor हर syscall को इंटरसेप्ट करता है। प्रॉम्प्ट इंजेक्शन इस सीमा को पार नहीं कर सकता। |
| क्रेडेंशियल वॉल्ट | AES-256-GCM एन्क्रिप्शन। एजेंट कभी भी कच्चे रहस्य नहीं देखते — केवल स्कोप्ड टोकन। |
| अपरिवर्तनीय ऑडिट लॉग | SHA-256 हैश चेन। हर क्रिया लॉग की जाती है। छेड़छाड़-स्पष्ट। |
| किल स्विच | किसी भी एजेंट को 100ms से कम में समाप्त करें। सीमा उल्लंघन पर ऑटो-किल। |
| संसाधन सीमाएँ | समय, मेमोरी, अनुरोध गणना — कॉन्फ़िग पर नहीं, रनटाइम पर लागू। |
AgentBox से पहले AgentBox के बाद
───────────────── ──────────────
एजेंट → पूर्ण डिस्क ❌ एजेंट → केवल अनुमत पथ ✅
एजेंट → सभी नेटवर्क ❌ एजेंट → केवल अनुमत होस्ट ✅
एजेंट → कच्चे रहस्य ❌ एजेंट → स्कोप्ड टोकन ✅
कोई ऑडिट ट्रेल नहीं ❌ हर क्रिया लॉग ✅
कोई किल स्विच नहीं ❌ <100ms में किल ✅
स्किल्स रूट के रूप में चलती हैं ❌ कर्नेल-पृथक सैंडबॉक्स ✅
# इंस्टॉल करें
go install github.com/siyad01/agentbox/cmd/agentbox@latest
# चलाने से पहले एक मैनिफेस्ट सत्यापित करें
agentbox validate manifests/email-sorter.yaml
# एक एजेंट को सैंडबॉक्स में चलाएं
agentbox run --manifest manifests/email-sorter.yaml python agent.py
# एजेंट ने क्या किया देखें
agentbox audit --log logs/email-sorter-audit.log
# सत्यापित करें कि लॉग के साथ छेड़छाड़ नहीं हुई है
agentbox verify logs/email-sorter-audit.log
# रहस्य प्रबंधित करें
agentbox vault add ANTHROPIC_API_KEY
agentbox vault list
हर एजेंट घोषणा करता है कि उसे वास्तव में क्या चाहिए। सूचीबद्ध नहीं की गई कोई भी चीज़ सुलभ नहीं है।
name: "email-sorter"
version: "1.0.0"
description: "Reads inbox, categorizes emails, writes to sorted folder"
runtime: docker # or: gvisor (kernel-level), firecracker (MicroVM)
permissions:
filesystem:
read:
- "~/Documents/inbox"
write:
- "~/Documents/sorted"
deny: # ALWAYS blocked — even if in read list
- "~/.ssh"
- "~/.aws"
- "~/.config"
- "/etc"
network:
allow:
- "api.anthropic.com"
- "gmail.googleapis.com"
deny:
- "*" # block everything else
tools:
allow:
- "read_file"
- "write_file"
- "list_*"
deny:
- "execute_shell" # no shell access, ever
- "*_delete" # no deletion tools
credentials:
- ANTHROPIC_API_KEY # injected from vault at runtime
- GMAIL_TOKEN # agent never sees the raw value
limits:
max_tokens: 50000 # LLM token budget
max_duration: "30m" # killed after 30 minutes
max_memory_mb: 256 # RAM ceiling
max_requests: 500 # max tool invocations
audit:
log_level: full
alert_on:
- filesystem_deny
- network_deny
- token_budget_80pct
log_path: "logs/email-sorter-audit.log"
agentbox run --manifest agent.yaml python agent.py
│
▼
┌─────────────────────────────────────────────────────┐
│ Policy Engine │
│ Parses manifest → builds allow/deny lists │
│ Validates signatures → rejects unsigned skills │
│ Injects credentials from vault │
└──────────────────────┬──────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────┐
│ Isolation Layer │
│ │
│ Docker → container + seccomp + cap-drop │
│ gVisor → user-space kernel, syscall interception │
│ Firecracker → dedicated MicroVM kernel per agent │
│ │
│ Filesystem: only declared paths mounted │
│ Network: only declared hosts reachable │
│ Capabilities: ALL dropped, none added back │
└──────────────────────┬──────────────────────────────┘
│
┌────────────┼────────────┐
▼ ▼ ▼
Audit Logger Credential Resource
(hash-chain) Vault Monitor
every action AES-256-GCM auto-kill
logged scoped tokens on limit
हर दूसरा सैंडबॉक्स कंटेनर सीमा पर रुक जाता है। कर्नेल भेद्यता का शोषण करने वाला एजेंट भाग सकता है।
gVisor हर syscall को होस्ट कर्नेल तक पहुंचने से पहले इंटरसेप्ट करता है:
Agent tries: write("/home/user/.ssh/id_rsa")
│
▼
gVisor user-space kernel
│
Path in deny list? → YES
│
▼
EPERM returned immediately
Host kernel never sees this syscall
Prompt injection cannot cross this layer
agentbox <command> [options]
Commands:
run Run an agent in a sandbox
validate Validate a manifest file
kill Terminate a running agent
audit View agent audit logs
verify Verify audit log integrity
vault Manage encrypted credentials
serve Start the REST API server
version Show version
Examples:
agentbox validate manifests/email-sorter.yaml
agentbox run --manifest manifests/email-sorter.yaml python agent.py
agentbox kill agent-abc123
agentbox audit --log logs/email-sorter.log --deny
agentbox audit --log logs/email-sorter.log --last 1h
agentbox verify logs/email-sorter.log
agentbox vault add ANTHROPIC_API_KEY
agentbox vault list
agentbox vault delete OLD_KEY
agentbox serve :8081
agentbox serve से शुरू करें (डिफ़ॉल्ट: :8081)।