Разработчик создает песочницу Firecracker MicroVM для безопасности OpenClaw.

Разработчик на r/openclaw создал ориентированную на безопасность песочницу для запуска агентов OpenClaw после того, как начал беспокоиться о предоставлении LLM возможности выполнять произвольный код Python локально. Решение использует микровиртуальные машины Firecracker — ту же технологию, что лежит в основе AWS Lambda.
Ключевые детали реализации
Разработчик сначала попробовал NemoClaw, но обнаружил, что для него требуется 8–16 ГБ оперативной памяти, и он всё равно использовал контейнеры, что не соответствовало требованиям безопасности. Решение на основе Firecracker обеспечивает:
- Каждый скрипт выполняется в собственной изолированной среде с отдельным ядром Linux
- Время холодной загрузки менее 150 мс
- Жёсткое ограничение оперативной памяти в 128 МБ на виртуальную машину
- Отсутствие доступа к сети, если он не включён явно
- Виртуальная машина завершает работу после выполнения скрипта
- Потоки вывода возвращаются из изолированной среды
Система спроектирована так, что код выполняется в микровиртуальной машине, вывод передаётся обратно на хост, после чего виртуальная машина завершает работу. Такой подход обеспечивает изоляцию на уровне ядра, а не безопасность на основе контейнеров.
Планы на будущее
Разработчик планирует далее создать профили вычислений, позволяющие агентам запрашивать различные конфигурации виртуальных машин в зависимости от требований задачи. Например, для обработки данных с помощью pandas можно запустить «тяжёлую» виртуальную машину, в то время как для простых математических скриптов будет использоваться небольшая конфигурация по умолчанию.
В посте запрашивается обратная связь от сообщества о том, является ли такой уровень изоляции практичным для локального использования агентов или представляет собой избыточное усложнение из соображений безопасности.
📖 Read the full source: r/openclaw
👀 Смотрите также

Уязвимость удаленного выполнения кода в приложении Windows Notepad CVE-2026-20841
CVE-2026-20841 — это уязвимость удаленного выполнения кода в приложении Блокнот Windows. Подробности и рекомендации по смягчению уязвимости доступны в руководстве обновления Центра реагирования на безопасность Microsoft.

Компрометация NPM через бэкдор в Axios: влияние на AI-агентов для написания кода
31 марта 2026 года угроза, связанная с КНДР, скомпрометировала npm, опубликовав версии Axios с бэкдором (1.14.1 и 0.30.4) в течение трёхчасового окна. Вредоносное ПО внедрило зависимость, которая загружала платформенно-специфичный RAT, собирала учётные данные и самоудалялась, при этом AI-агенты для написания кода, такие как Claude Code и Cursor, оказались особенно уязвимы из-за автоматических установок через npm.

Сообщается, что исходный код Claude Code был утечен через карту файлов NPM.
Твит сообщает, что исходный код Claude Code был утечен через файл карты в их реестре NPM. Обсуждение на HN набрало 93 балла и 35 комментариев.

Исследователи в области ИИ-безопасности: ваши уязвимости нулевого дня могут быть раскрыты через функцию согласия на передачу данных
Переключатель 'Улучшить модель для всех' в интерфейсах LLM может автоматически собирать глубокие исследования red-teaming, отправляя ваши концепции уязвимостей командам безопасности поставщиков и потенциально в академические статьи до вашей публикации. Отключите обмен данными перед проведением серьёзных исследований безопасности.