
безопасные пути выполнения для агентов - нулевое доверие, нулевая настройка, нулевая задержка.
Built by the team that brought you
Sigstore
Стандарт безопасной аттестации программного обеспечения, используемый PyPI, npm, brew и Maven Central
[!NOTE] В преддверии релиза 1.0 API стабилизируются. Изменения API по-прежнему возможны при необходимости, но будут сведены к минимуму.
[!IMPORTANT] Миграция организации: официальное пространство имён реестра nono перемещено с
always-furtherнаnolabs-ai. Обновите все ссылки в ваших скриптах, профилях и CI. Если у вас уже установлен пакет под старым пространством имён, сначала удалите его, а затем загружайте из нового:nono remove always-further/claude nono pull nolabs-ai/claudeСтарое пространство имён будет выведено из эксплуатации — мигрируйте сейчас.
Запускайте AI-агентов в песочнице с нулевой задержкой за секунды и без настройки — Claude Code, Codex, Pi, CoPilot, Hermes, OpenCode, OpenClaw и другие — nono запускает вас за считанные секунды: без демона, без контейнера, без виртуальной машины и без использования дискового пространства. Из коробки nono применяет песочницу с минимальными привилегиями и поддерживает macOS, Linux и Windows (WSL2).
Отсюда форкните конфиг, настройте его, оформите под себя, сделайте своим и поделитесь с командой или сообществом через реестр nono.
Хотите перейти к промышленной эксплуатации и запустить nono в масштабе или у себя в команде? Инженеры из крупнейших технологических компаний мира используют nono в своих рабочих процессах или для запуска AI-агентов в продакшене.
Многие копируют — nono стал пионером песочницы для агентов с нулевой задержкой и нулевой настройкой и продолжает внедрять инновации и задавать тренды в области песочниц для агентов.
curl -fsSL https://nono.sh/install.sh | sh
brew install nono
Другие платформы — Debian/Ubuntu, Fedora, Arch, RHEL, openSUSE, WSL2 и Nix: инструкции по установке.
Найдите агента в реестре и запустите его:
$ nono search opencode
nolabs-ai/opencode - Official Opencode Plugin
$ nono run --profile nolabs-ai/opencode -- opencode
Вот и всё. Теперь opencode работает с доступом на чтение/запись к текущей директории и ни к чему больше — ваши SSH-ключи, облачные учётные данные и остальной диск для него невидимы.
Профили для всех популярных агентов находятся на registry.nono.sh, защищены и готовы к загрузке. Каждый включает подходящую область файловой системы, сетевой allowlist, хуки, навыки и многое другое.
Выросли из стандартных настроек? Создайте профиль и настройте его — той же командой, которую вы уже знаете:
nono profile init opencode --extends nolabs-ai/opencode
nono run --profile opencode -- opencode
nono profile init создаёт расширенный редактируемый профиль для вашего агента, наследующий указанный базовый профиль. Этот профиль представляет собой компонуемый JSON, поэтому вы можете просмотреть точные правила файловой системы, сети, учётных данных и инструментов, прежде чем делиться им с командой или публиковать для сообщества.
Вы разработчик агентов и хотите опубликовать собственный пакет агента? Мы будем рады видеть вас и продвигать вашу работу! См. документацию.
nono не ограничивается «поместить агента в песочницу». Агенты делегируют реальную работу инструментам: git, gh, curl, kubectl, менеджерам пакетов, сборочным скриптам, MCP-клиентам/серверам и всему остальному, что есть в PATH. Именно в этих инструментах чаще всего проявляются секреты, сетевой доступ и побочные эффекты. Большинство песочниц просто выдают агенту общую политику, в которой секрет доступен всему агенту и каждому инструменту, но nono работает иначе:
nono может помещать делегированные инструменты в собственные изолированные дочерние песочницы, вне контроля агента. Агент получает песочницу сессии; когда он вызывает контролируемый инструмент, брокер nono запускает этот инструмент с отдельной политикой, отдельными правами на файловую систему, отдельными сетевыми правилами и отдельными учётными данными. Инструмент не наследует широкие разрешения агента --allow, доступ к текущей рабочей директории, прямые пути к учётным данным или сетевой доступ, если только его собственная политика этого не разрешает.
Это означает, что профиль может задавать такие правила:
git, но git получает только репозиторий, доверенные конфигурационные файлы Git и хранилище объектов Gitgh, но gh получает токен GitHub только через прокси учётных данных nonogit может вызывать ssh по цепочечной политике, тогда как прямой вызов ssh агентом остаётся запрещённымПолитика хранится в профиле, а не в промпте. Агент может запросить инструмент, но не может расширить песочницу этого инструмента, создать новые ключи или обойти политику конечных точек изнутри сессии.
{
"command_policies": {
"credentials": {
"github-api": {
"type": "proxy",
"upstream": "https://api.github.com",
"credential_key": "keyring://gh:github.com/example?decode=go-keyring",
"env_var": "GH_TOKEN",
"inject_header": "Authorization",
"credential_format": "Bearer {}"
}
},
"commands": {
"gh": {
"from": {
"session": {
"sandbox": {
"fs_read": ["."],
"credentials": [
{
"name": "github-api",
"endpoint_policy": {
"default": "deny",
"allow": [
{ "method": "GET", "path": "/repos/nolabs-ai/nono/issues/**" }
]
}
}
]
},
"invocation_policy": {
"default": "deny",
"allow": [
{ "argv": { "prefix": ["issue", "list"] } },
{ "argv": { "prefix": ["issue", "view"] } }
]
}
}
}
}
}
}
}
Подробнее в Изолированное выполнение инструментов.
Загляните в документацию и откройте для себя богатую компонуемую систему политик nono, внедрение учётных данных, L7-фильтрацию, безопасность цепочки поставок, откат, мультиплексирование, аудит и многое другое.
nono предоставляет FFI-привязки для Rust, Python, TypeScript и Go.
Также доступны привязки для Python, TypeScript и Go.
Мы приветствуем использование AI-инструментов для внесения вклада. Однако вы должны понимать и тщательно проверять любой сгенерированный ИИ код перед отправкой. Безопасность превыше всего. Если вы не понимаете, как работает изменение, сначала спросите в Discord.
Если вы обнаружили уязвимость в системе безопасности, пожалуйста, не открывайте публичный issue. Следуйте процессу, описанному в нашей Политике безопасности.
Apache-2.0