Разработчик создает песочницу Firecracker MicroVM для безопасности OpenClaw.

Разработчик на r/openclaw создал ориентированную на безопасность песочницу для запуска агентов OpenClaw после того, как начал беспокоиться о предоставлении LLM возможности выполнять произвольный код Python локально. Решение использует микровиртуальные машины Firecracker — ту же технологию, что лежит в основе AWS Lambda.
Ключевые детали реализации
Разработчик сначала попробовал NemoClaw, но обнаружил, что для него требуется 8–16 ГБ оперативной памяти, и он всё равно использовал контейнеры, что не соответствовало требованиям безопасности. Решение на основе Firecracker обеспечивает:
- Каждый скрипт выполняется в собственной изолированной среде с отдельным ядром Linux
- Время холодной загрузки менее 150 мс
- Жёсткое ограничение оперативной памяти в 128 МБ на виртуальную машину
- Отсутствие доступа к сети, если он не включён явно
- Виртуальная машина завершает работу после выполнения скрипта
- Потоки вывода возвращаются из изолированной среды
Система спроектирована так, что код выполняется в микровиртуальной машине, вывод передаётся обратно на хост, после чего виртуальная машина завершает работу. Такой подход обеспечивает изоляцию на уровне ядра, а не безопасность на основе контейнеров.
Планы на будущее
Разработчик планирует далее создать профили вычислений, позволяющие агентам запрашивать различные конфигурации виртуальных машин в зависимости от требований задачи. Например, для обработки данных с помощью pandas можно запустить «тяжёлую» виртуальную машину, в то время как для простых математических скриптов будет использоваться небольшая конфигурация по умолчанию.
В посте запрашивается обратная связь от сообщества о том, является ли такой уровень изоляции практичным для локального использования агентов или представляет собой избыточное усложнение из соображений безопасности.
📖 Read the full source: r/openclaw
👀 Смотрите также

Google TIG сообщает о первом в реальных условиях эксплойте для нулевого дня, созданном ИИ
Группа угроз Google выявила субъект угрозы, использующий эксплойт zero-day, разработанный, как считается, с помощью ИИ, что стало первым наблюдением использования ИИ в наступательных целях для эксплуатации уязвимостей zero-day.

ИИ разрушает две культуры уязвимостей: скоординированное раскрытие против принципа Linux «Ошибки есть ошибки»
Джефф Кауфман анализирует, как обнаружение уязвимостей с помощью ИИ разрушает как скоординированное раскрытие, так и культуру тихих исправлений в Linux, на примере недавней уязвимости Copy Fail (ESP).

Утечка исходной карты Claude Code показала, что минифицированный JavaScript уже был общедоступен в npm.
Файл карты исходного кода, случайно включенный в версию 2.1.88 пакета npm @anthropic-ai/claude-code, раскрыл внутренние комментарии разработчиков, но фактический 13-мегабайтный файл cli.js, содержащий более 148 000 строк обычного текста, был общедоступен на npm с момента запуска.

Внешний обёрточный модуль контента OpenClaw для защиты от внедрения промптов
OpenClaw использует внешнюю оболочку контента, которая автоматически помечает результаты веб-поиска, ответы API и аналогичный контент предупреждениями о ненадежности, настраивая LLM на скептицизм и повышая вероятность отказа от выполнения вредоносных инструкций.