deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Ephemera Cell, güvenilmeyen AI kodunu yetki kısıtlı WASM sandbox'ında çalıştırıyor

Açık kaynak proje Ephemera Cell, AI agent'larının tool call ve plugin'lerini yetki kısıtlı bir WASM sandbox içinde çalıştırıyor; varsayılan olarak host erişimini engelliyor ve her sonuca maliyet ve politika metadatası ekliyor.

Ephemera Cell, güvenilmeyen AI kodunu yetki kısıtlı WASM sandbox'ında çalıştırıyor

Model tarafından yazılan kod için yetki tabanlı sandbox

Yeni yayınlanan ve bir dev.to yazısıyla duyurulan açık kaynak proje Ephemera Cell, izin istemleri ile gerçek izolasyon arasında kalan bir sorunu hedefliyor: bir AI agent'ın ürettiği kodun çalıştırılmasına izin verildiğinde, onu bir shell başlatmaktan, network socket'leri açmaktan veya host dosya sisteminde dolaşmaktan fiilen ne alıkoyuyor? Apache-2.0 lisanslı ve PyPI'dan kurulabilen proje, güvenilmeyen iş yüklerini — agent tool call'ları, MCP tool'ları, plugin'ler, kod interpreter'ları — açık yetkilerle kısıtlanmış bir WASI runtime'ının içinde çalıştırıyor; guest yalnızca kendisine verilenlere sahip, geri kalan her şey varsayılan olarak reddediliyor.

dev.to duyurusuna göre proje tarafından çizilen ayrım, kodun hiç çalışıp çalışamayacağını sormak ile çalıştıktan sonra ne kadarını yapabileceğini sormak arasında. İzin sistemleri ilk soruyu yanıtlıyor. Ephemera Cell ise ikincisi için tasarlanmış.

Yığını değiştirmek değil, altına yerleşmek

Yazar, Cell'i bir agent framework'ü değil, bir execution primitive olarak konumlandırıyor. Hedeflenen akış onu mevcut bir yığının altına yerleştiriyor: bir agent bir tool seçer, tool'un kodu Cell içinde bir WebAssembly modülü olarak çalışır ve sınırlı bir sonuç geri döner. WASI/WASM'a derlenebilen her dil guest olarak kullanılabilir; yazıya göre repository'nin CI'ı birkaç toolchain'i test ediyor.

Sekiz saldırı, bir karşılaştırma

Güvenlik argümanını somutlaştırmak için yazı, sekiz belgelenmiş saldırı primitive'ini — shell erişimi, fork, socket'ler, host dosya sistemi erişimi ve symlink tarzı kaçışlar — hem standart bir python:3.12-slim container'ına hem de Ephemera Cell'e karşı çalıştırmayı anlatıyor. Bu karşılaştırmada container sekiz vektörün hiçbirini engelleyemezken Cell sekizini de engellemiş.

Bu rakamlarla birlikte iki uyarı geliyor. Birincisi, bunlar projenin yazarı tarafından bildiriliyor; ancak saldırı script'leri repository'de yer aldığı için başkaları da sonuçları yeniden üretebilir. İkincisi, yazar bunun yalnızca bu belirli vektörler için yapılmış bir ölçümlü karşılaştırma olduğunu, genel bir güvenlik garantisi olmadığını açıkça belirtiyor: bir modül kendisine verilen bütçeler dahilinde yine de yanlış davranabilir ve Cell, guest kodunun zararsız olduğu konusunda hiçbir iddiada bulunmuyor.

Her çağrı için sıcak izolasyon

Performans argümanı granülerlik ile ilgili. Her tool call için bir container'ı soğuk başlatmak pahalıdır ve bu da sistemleri kaba, arasıra sandbox kullanımına itiyor. Yazıya göre Cell bunun yerine runtime'ları sıcak tutuyor ve her çağrıyı izole ediyor; basit bir guest için havuzlanmış sıcak çalıştırmalar milisaniyenin altında. Yazar bu rakamların iş yüküne ve makineye özgü olduğunu belirtiyor ve ham benchmark sonuçları kodla birlikte yayınlanıyor.

Metadata eklenmiş bir MCP runtime'ı

Proje ayrıca dış bağımlılığı olmayan bir MCP stdio server ile geliyor; bu server'da tool'ların kendisi de aynı sınır içinde çalışan WebAssembly modülleri. Yanıtlar execution metadata'sı taşıyabiliyor — tüketilen fuel, harcanan milisaniyeler, uygulanan politika ve sonuç — böylece çağıran taraf bir tool'un ne döndürdüğünü ve hangi sınırlar altında çalıştığını tek bir yerden öğreniyor. Bir yardımcı GitHub Action, CI içinde WASM'ı aynı sınıf sınırlar altında, işletim sistemi düzeyinde duvarlara sahip izole bir yol dahil, çalıştırıyor.

Neden önemli

Agent framework'leri giderek artan biçimde model tarafından yazılan kodu çalıştırıyor ve izolasyon çoğu zaman en zayıf halka oluyor: container'lar çağrı başına ayağa kaldırılmak için fazla ağırken, düz interpreter'lar bir görevin gerektirdiğinden çok daha fazla yetkiyle çalışıyor. Yetki tabanlı WASM execution'ı bir orta yol sunuyor — dar, ölçülebilir ve ara sıra değil her çağrıya uygulanabilecek kadar ucuz. Her sonuca maliyet ve politika verisinin eklenmesi execution'ı denetlenebilir kılıyor; bu da tool-calling zincirleri güven kararlarını birçok adım boyunca üst üste yığarken önem taşıyor.

Kapsam tanımı alana göre alışılmadık derecede dürüst: proje prompt injection'ı çözdüğünü veya modelleri güvenli hale getirdiğini iddia etmiyor; yalnızca kodlarının neye erişebileceğini sınırladığını söylüyor. Açık soru ise doğrulama. Benchmark ve saldırı paketi iddiaları yalnızca yazardan geliyor ve script'leri çalıştırıp sandbox'ı kırmaya çalışma daveti, bir güvenlik primitive'inin production agent'larının altında yerini kazanmadan önce ihtiyaç duyduğu türden bir incelemenin ta kendisi.

  • #wasm
  • #ai-agents
  • #security
  • #open-source
  • #mcp

İlgili yazılar