# Coding Agent 需要沙箱，不只是为了拦命令

> 原标题：为什么 Coding Agent 需要 Sandbox？

- 来源：Computing Life · Share · 鸭哥调研
- 发布时间：2026-07-20T00:00:00.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/45635
- 原文：https://yage.ai/share/why-coding-agents-need-sandbox-20260720.html

## 摘要

审批只能决定一条命令要不要开始跑，管不了包管理器启动后加载的脚本和子进程。文章顺着一次修 bug 的任务走了一遍：Agent 克隆仓库、跑 npm install、改代码、执行测试、最后推分支。这个过程中，操作系统隔离（比如 macOS 的 Seatbelt 或 Linux 的 bubblewrap）负责限制进程能碰哪些文件和网络，不管风险来自模型判断...

## 推荐理由

我会先打个折：文章没有给出任何性能数据或安全测试结果，更像一篇概念科普，所以重要性停在 72 分。但它的好处是把一个容易被当成「默认开启就行」的功能拆开了讲——审批只管命令启动前，管不了 npm install 之后拉进来的脚本和子进程，这个点对做 agent 安全的人有提醒价值。标题的提问方式和修 bug 的完整走读让可读性很高，三个维度都踩中了，只是深度偏浅，没到必读级别。

## 锐评

这篇文章把“为什么需要沙箱”拆得很清楚，核心逻辑是：审批只能看命令开头，管不了命令启动后实际执行的代码。作者沿着一次修 bug 任务走了一遍，从 npm install 的生命周期脚本，到测试框架加载的第三方插件，再到推送代码时的凭证风险，每一步都解释了为什么黑名单、逐条审批和专用工具都不够用。

文章引用了 Anthropic 和 Cursor 的工程实践，提到 macOS 用 Seatbelt、Linux 用 bubblewrap 做操作系统隔离，Docker Sandboxes 把凭证留在宿主机侧代理，这些都有出处。但全文没给任何性能数字——沙箱会增加多少延迟、快照恢复要多久、资源开销多大，这些都没提。对实际选型来说，这些缺失挺关键的。

另外，文章把“虚拟机守不住合法权限”这点讲得很实在：即使进程关在沙箱里，只要带着有效 Token 推代码，远端仓库照样会被改。它把网络策略、凭证代理和外部权限策略分成三道闸门，这个分层思路对做 Agent 安全设计的人有参考价值。整体判断都挂在具体机制上，没有画饼，值得一读，但别指望拿到可以直接对比的指标。
