AWS开源Strands Box:给AI智能体加上可追踪的行动边界
作者: CBISMB
责任编辑: 宫建强
来源: AWS官方开源博客
时间: 2026-10-08 10:48
浏览: 0
点赞: 0
收藏: 0

AI智能体之所以有用,是因为它能够读文件、执行命令、运行代码并调用接口;这些权限也正是风险来源。AWS 10月7日发布开源项目Strands Box开发者预览,尝试给AI智能体加上可追踪的行动边界。
Strands Box采用Apache 2.0许可证,将操作系统级隔离与基于Dogwood语言的细粒度策略结合起来。它不仅判断智能体“能不能访问一个工具”,还可以根据智能体之前做过什么、操作顺序和累计次数,决定下一步是否允许执行。
隔离控制能到哪里,策略控制可以做什么
Strands Box把安全控制分成两层。第一层是containment,通过macOS Seatbelt等操作系统机制限定智能体能够接触的主机文件和网络范围,形成硬边界。第二层是policy,在边界内部判断每个具体动作是否被允许。
策略执行点覆盖网络出口、Python解释器、Shell解释器和MCP服务器代理。系统可以控制Shell或Python脚本能读取、修改哪些文件,能运行哪些命令,HTTP请求可以访问哪些主机、方法和路径,以及允许调用哪些MCP工具。
不同工具执行的同类动作会被记录成统一事件。例如,无论文件由Shell命令还是Python脚本读取,都会形成fs:read事件。这使企业能够编写跨工具规则:智能体一旦读取客户数据目录,就禁止之后向外部网络发送请求,而不需要为每种工具分别写一套逻辑。
权限可以随操作历史动态变化
普通白名单通常只回答“这个接口能否访问”。Dogwood策略还可以使用时间与历史条件。AWS给出的示例是生产故障调查智能体:允许它在协作频道发布进展,但每10分钟最多三次。第四次请求会被拒绝,智能体仍可继续读取日志,等时间窗口恢复后再发送更新。
被拒绝的操作不会静默失败,而是返回HTTP 403,并附带触发规则的标识与说明。清晰的拒绝原因让智能体有机会调整计划,例如等待而不是无限重试,也便于安全团队追踪为什么某项操作被阻止。
真实密钥不必进入智能体环境
Box的网络请求默认经过出口网关。网关能够看到目标主机、端口、方法和路径,在策略允许后才转发。对于配置好的接口,智能体只获得占位符,真实凭据由网关在请求离开时注入,因此不会直接进入智能体的运行环境。
当前支持Bearer Token、自定义请求头、HTTP Basic、查询参数以及AWS SigV4签名。凭据隔离可以降低提示注入或生成代码读取秘密的风险,但前提是目标地址、方法、路径和权限范围本身配置正确。
为什么不只依赖容器或智能体自身确认框
容器和微型虚拟机可以提供较强隔离,却不一定理解业务上下文。智能体获得一个工具后,仍需限制它能用这个工具做什么。另一方面,智能体框架内部的确认弹窗通常只看到“运行Shell命令”这一请求,不一定能判断命令最终接触了哪些文件或外部地址。
Strands Box把策略执行放在智能体进程之外,从操作系统与网络边界观察实际效果,并尝试让同一套配置适用于Strands Harness、LangChain和Claude Agent SDK等不同框架。不过,AWS也承认,将解释器放在沙箱外执行会扩大可信计算基础,这是设计上的权衡。
编辑观察:智能体治理需要记录动作链,而非只看单次权限
智能体风险往往来自一连串单独看似合理的操作:先读取敏感文件,再访问外部接口;先获得临时权限,再反复执行高影响动作。能够基于历史和顺序写策略,比简单的允许或拒绝列表更接近真实业务控制。
Strands Box目前仍处于开发者预览,初始重点是macOS,后续才计划扩展更多操作系统、简化CLI配置,并支持部署到Amazon Bedrock AgentCore、ECS或Kubernetes。企业不应把预览工具直接视为生产安全保证,而应先用隔离测试环境验证策略覆盖率、绕过路径、性能影响和审计完整性。
更稳妥的落地顺序,是先让智能体拥有只读权限,再逐步开放受限写入;把凭据放在代理层;为高影响操作保留人工批准;并持续检查允许、拒绝和异常重试记录。沙箱不是取消监督,而是把监督写成能够执行和审计的规则。
配图为AIcent原创AI生成实景风格示意图,非官方新闻现场照片,不使用第三方新闻图片。
参考来源:AWS官方开源博客(2026年10月7日)。正文为基于官方消息的中文整理,编辑观察与事实披露分开呈现。






京公网安备:11010502051901号