· kaynak Hacker News – Front Page (hnrss.org)
Microsoft, Execution Containers 1.0'ı yayınladı: Windows, macOS ve Linux'ta yapay zeka ajanlarını sandbox'a alıyor
Microsoft'un Execution Containers 1.0'a ulaştı; geliştiricilere, yapay zeka ajanlarının dosyalara, ağlara ve masaüstüne ne kadar erişebileceğini sınırlayan politika güdümlü bir sandbox katmanı sunuyor.

Ajan izolasyonu için 1.0 sürümü
Microsoft, Microsoft Execution Containers (MXC) 1.0.0 sürümünü yayınladı; MXC, yapay zeka ajanlarını ve diğer güvenilmeyen, makine tarafından üretilen iş yüklerini, iş yükünün kendisinin değiştiremeyeceği sınırlar içinde çalıştırmak için tasarlanmış bir sandbox katmanı. Sürümü 7 Ekim'de duyuran ve Hacker News'in ön sayfasına ulaşan Windows Developer Blog'a göre MXC artık genel kullanıma açık; Windows 365 Cloud PC'lerde ajan çalıştırma desteği de genel kullanıma sunuldu.
Sürüm, Microsoft'un bir ikilem olarak tanımladığı soruna odaklanıyor: kurumlar ya ajanlara dosyalara, ağlara ve uygulamalara geniş erişim verip bir terslik olmamasını umabilir ya da ajanları tamamen engelleyip üretkenlik faydalarını kaybedebilir. MXC, üç temelden oluşan daha geniş bir Windows stratejisinin izolasyon parçası olarak konumlandırılıyor: izolasyon, kimlik ve yönetilebilirlik.
Temel fikir: ajan güvenlik otoritesi değildir
Microsoft'un argümanı şu: bir ajanın çevresindeki sınır, geliştirici veya kurum tarafından tanımlanmalı ve modelin, üretilen kodun, eklentilerin veya araçların ne yapmaya karar verdiğinden bağımsız olarak zorunlu kılınmalıdır. Blog, bir web sitesini güncellemesi istenen kodlama ajanı örneğini veriyor: ajanın depoya ve derleme araçlarına meşru olarak okuma/yazma erişimi gerekiyor ve üretim sunucu yapılandırmasını okuması gerekebilir, ancak o yapılandırmayı değiştirememeli. Bir ajan, sunucu yapılandırmasını düzenlemenin görevini tamamlamanın en hızlı yolu olduğuna makul bir şekilde varabilir — ve yine de geliştiricisinin öngördüğü yetkinin ötesine geçebilir.
MXC ile geliştiriciler, bir iş yükünün ihtiyaç duyduğu kaynakları — belirli dosyalar ve ağ hedefleri gibi — birleşik bir JSON yapılandırma şeması ve çok dilli SDK aracılığıyla bildirir. Runtime, bu sınırı uygun container arka ucunu kullanarak zorunlu kılar; politika iş yükünün dışında yaşadığı için üretilen kod kendisine ek erişim tanıyamaz. Ajan yerel bir cihazda ya da bulutta çalışsın, aynı bildirim modeli her iki durumda da çalışacak şekilde tasarlandı; MXC, Windows, macOS ve Linux'taki platforma özgü izolasyon ayrıntılarını hallediyor.
Dört izolasyon seviyesi
MXC bir dizi arka uç sunuyor; çünkü düşük gecikme gerektiren bir kodlama ajanının izolasyon ihtiyaçları, hassas veri işleyen bir iş yükünden farklıdır. Duyuruya göre:
- Process container — Windows 11, macOS ve Linux'ta mevcut; her platformda yerel process sandbox'ını kullanır (Windows'ta AppContainer, macOS'ta Seatbelt, Linux'ta Bubblewrap) ve model tarafından üretilen kod ile araç yürütme gibi hafif, hızlı yanıtlı iş yüklerine uygundur.
- Session container — yalnızca Windows 11; uzun süre çalışan ajanları ayrı bir Windows hesabı ve oturumu altında çalıştırır ve masaüstünü, panoyu, arayüzü ve girişleri etkileşimli kullanıcıdan izole eder.
- WSL container (WSLc) — yalnızca Windows 11; Linux öncelikli araç zincirleri ve Linux paketlerine bağımlı iş yükleri için WSL üzerinden bir Linux ortamı sağlar.
- MicroVM — Windows 11 ve Linux, deneysel olarak etiketlendi; daha yüksek riskli iş yükleri için donanım destekli sanallaştırma sunar.
Politikalar beş alanı kapsıyor: iş yükünün hangi izolasyon ortamında çalışacağı; komut, argümanlar ve ortam değişkenleri gibi process ayarları; yazılabilir, salt okunur ve tamamen engellenen konumlara ayrılan dosya sistemi erişimi; loopback davranışı dahil gelen ve giden ağ kuralları; ve iş yükünün etkileşimli masaüstüne dokunup dokunamayacağı.
Kurumsal yönetim hâlâ yolda
Microsoft, MXC'yi oturum açmış kullanıcının tüm yetkisini ajanlara devretmeden onlara daha fazla iş devretmenin bir yolu olarak çerçeveliyor. İki politika katmanının birlikte çalışması amaçlanıyor: geliştiriciler ajanlarının neye ihtiyaç duyduğunu bildirirken, kurumlar yönetim araçları aracılığıyla kısıtlamalar ekliyor; böylece aynı ajan farklı kurumsal güvenlik duruşları içinde çalışabiliyor.
Henüz yayınlanmamış birkaç parça var. Windows 11'de MXC process container'larını yönetmek için Intune politikası yakında geliyor olarak tanımlanıyor. Microsoft ayrıca Windows'un yakında ajan etkinliğini kullanıcı etkinliğinden ayırt etmek için Entra'yı kullanacağını ve Microsoft Agent 365 kontrollerini yerel cihaz üzerindeki ajanlara genişleteceğini, böylece BT ekiplerinin container'ları yönetebileceğini, politika uygulayabileceğini ve etkinliği izleyebileceğini söylüyor.
Geliştirici tarafında Microsoft, entegrasyonun bir kodlama ajanının kendisiyle başlatılabileceğini belirtiyor: ajan MXC SDK aracılığıyla ilk iş yükü politikasını taslak olarak hazırlar ve bir insan bunu gözden geçirip rafine eder.
Neden önemli
Ajan çerçeveleri izinleri büyük ölçüde prompt düzeyinde veya harness düzeyinde bir konu olarak ele aldı; bu da kötü davranan bir modelin, zehirlenmiş bir eklentinin veya bir prompt injection'ın kimsenin niyet etmediği sınırların ötesine geçebileceği anlamına geliyor. MXC, zorlamayı işletim sistemine taşıyor ve doğası gereği belirsiz (non-deterministic) iş yüklerine geleneksel en düşük ayrıcalık sandbox'ını uyguluyor. Platformlar arası destek — ve aynı izolasyon modelini bir dizüstü bilgisayardan Cloud PC'ye kadar çalıştırabilme — karma ortamlarda ajan dağıtan ekipler için önemli.
Boşluklar izlemeye değer: daha güçlü izolasyon seçenekleri yalnızca Windows'ta mevcut ya da deneysel; Intune, Entra kimlik ayrımı ve Agent 365 entegrasyonu aracılığıyla merkezi BT kontrolleri ise 1.0 ürününde değil hâlâ yol haritasında. Sürüm 1.0'ın yerleştirdiği şey ise zorlama modelinin kendisi — ajanın kendisini ikna ederek çıkamayacağı bir ajan sandbox'ı.
- #ai-agents
- #windows
- #security
- #containers
- #sandboxing