项目预览
项目数据
项目介绍
Star 增长趋势
本站每日记录该项目 GitHub 星标变化,观测越久曲线越完整
技术标签
使用教程
—
环境要求
- macOS 或 Linux 系统(Linux 依赖 bubblewrap、Landlock、seccomp;macOS 使用 sandbox-exec)
- Homebrew(macOS 安装方式)或 Arch Linux 的 yay
- 已安装待运行的智能体 CLI,例如 claude,且能在 PATH 中调用
- 从源码构建需 Rust/cargo 工具链(crates.io 或 yay -S ai-jail)
安装与启动步骤
-
1Homebrew 安装
macOS 首选方式:先添加作者的 tap 仓库,再安装 ai-jail 命令行工具。
brew tap akitaonrails/tap && brew install ai-jail -
2Arch 安装
Arch Linux 可选预编译 x86_64 二进制;想从源码构建则改用 yay -S ai-jail。
yay -S ai-jail-bin -
3进入项目目录
切到要被沙箱圈定的项目目录,沙箱以该目录作为影响范围(blast radius)。
cd ~/Projects/my-app -
4先做干跑预演
用 --dry-run 先验证策略,不会创建 .ai-jail,也不会真正写入任何状态。
ai-jail --dry-run claude -
5启动智能体
在沙箱内运行 claude;项目目录默认可写,宿主能力默认不可用。
ai-jail claude -
6隔离凭据运行
加 --no-agent-state 不挂载智能体凭据状态,相当于未登录的隔离运行。
ai-jail --no-agent-state claude -
7自定义策略
按需编辑 ./.ai-jail(只能收紧)或 ~/.ai-jail(可信、可开放能力),CLI 标志优先级最高。
关键配置
| 配置项 | 必填 | 说明 | 示例 |
|---|---|---|---|
./.ai-jail | 否 | 项目级配置,不可信且单调:只能收紧沙箱,不能开启能力或端口 | ./.ai-jail |
~/.ai-jail | 否 | 全局可信配置,可含基础表和 [commands. | ~/.ai-jail |
command | 否 | 配置中的通用字段之一,指定要运行的命令 | claude |
trust_project_config | 否 | 仅全局配置可用,列出允许项目 .ai-jail 开启能力的目录 | ~/Projects |
allow_tcp_ports | 否 | 控制允许的 TCP 端口,属于可被 CLI 覆盖的通用字段 | 8080 |
env_pass | 否 | 仅全局配置可用,用于环境变量传递策略 | env_pass |
如何确认成功
运行 ai-jail --dry-run claude 无报错即策略校验通过;普通运行可在项目下看到 .ai-jail。
常见问题
Q:它能防住恶意代码吗?
A:不能。ai-jail 不是硬安全工具,也不是对抗恶意代码的边界;运行不可信代码请改用一次性 VM。它只防可信但会犯错的智能体误操作。
Q:为什么沙箱里看到的 .ai-jail 是空的?
A:项目配置默认被掩码,智能体只能看到空文件而非你的策略。把 .ai-jail 加入 .gitignore 并不提交,沙箱内 git status 就会完全干净。
Q:配置写错了会发生什么?
A:已存在但不可读或无效的项目/全局配置会 fail closed,不会用被削弱的策略启动沙箱。
Q:智能体会拿到我的凭据吗?
A:默认会挂载并预先登录 Claude 的凭据状态;想隔离并登出运行,加 --no-agent-state 参数。
Q:crates.io 怎么安装?
A:README 中该段内容被截断,只显示到 cargo inst,未给出完整命令,请到仓库页面确认后再执行。
注意事项
- 首次普通运行可能创建 .ai-jail,--dry-run 从不写入;引导输出始终为 0600 权限。
- 项目级配置只能收紧策略,想开放能力、映射路径或端口必须写在全局配置或 CLI 标志中。
- 项目配置被掩码后,已提交的 .ai-jail 在沙箱内会显示为已修改,这是预期现象。
- README 的 crates.io 安装命令被截断,本教程未给出该命令,避免写入不确定的参数。
核心亮点
- 用 Rust 实现,性能与内存安全有保障,启动开销低
- 支持 Linux/macOS/Windows 多平台,跨系统可用
- 定位务实,明确承认安全边界,适合日常开发而非高安全场景
不足之处
- 项目自述非 100% 安全,不适合处理高敏感数据或对抗性负载
- 星标约 1.3k,生态与文档成熟度仍待观察
适用场景
- 让 AI 智能体自动执行生成的代码并验证结果
- 在本地运行第三方智能体插件时限制其文件与网络访问
- CI 或开发机中隔离测试 AI 自动化脚本
替代项目
gVisor、Firecracker、E2B
上一篇:ai-passport
下一篇:tavily-mcp
同类项目推荐
xinchao-dynamic-mind
开源
给 AI 装上疲惫和欲望,让交互更真实
独立、可自托管的 AI 动态心智状态引擎:驱动力、念头池、疲惫、睡眠与意图。
goutoujunshi
开源
先哄情绪再出招,恋爱难题给可执行方案
一个先接住情绪、再分析关系并给出可执行策略的 Codex 恋爱军师,内置心理、法律、社会、人···
geo-sleuth
开源
给 AI 装上地理侦探技能,一张照片顺藤摸瓜找到拍摄地
An agent skill that finds where a photo was taken — OpenStreetMap geometry, elevati···
deepseek-harness
开源
把 AI 能力拆成乐高积木,拼出你的专属智能体。
DeepSeek Harness: Everything is a Plugin.
