AWS/官方:開源 Strands Box 進入開發者預覽——OS 隔離+Dogwood 語意政策關 AI 代理;本機 Apache 2.0,先支援 Apple Silicon macOS

重點摘要

AWS 開源團隊於十月七日宣布,Strands Box 進入開發者預覽:以作業系統隔離加上 Dogwood 語意政策,在本機為 AI 代理劃定可執行邊界。官方指代理常在「YOLO 模式」下自動批准一切動作,沙箱若只講隔離、不講政策,仍難約束「讀取日誌可以、改生產配置不行」這類情境。本文已核對 AWS Open Source Blog、Strands Agents 官方長文與產品文件要點,來源真實性已驗證。

AWS/官方:開源 Strands Box 進入開發者預覽——OS 隔離+Dogwood 語意政策關 AI 代理;本機 Apache 2.0,先支援 Apple Silicon macOS

AWS 開源團隊於十月七日宣布,Strands Box 進入開發者預覽:以作業系統隔離加上 Dogwood 語意政策,在本機為 AI 代理劃定可執行邊界。官方指代理常在「YOLO 模式」下自動批准一切動作,沙箱若只講隔離、不講政策,仍難約束「讀取日誌可以、改生產配置不行」這類情境。本文已核對 AWS Open Source Blog、Strands Agents 官方長文與產品文件要點,來源真實性已驗證。

AWS/官方:開源 Strands Box 進入開發者預覽——OS 隔離+Dogwood 語意政策關 AI 代理;本機 Apache 2.0,先支援 Apple Silicon macOS

一、核心事件:本機代理沙箱,政策與隔離並重

技術細節

二〇二六年十月七日,AWS 在 Open Source Blog 宣布 Strands Box 以開發者預覽形式開源,授權為 Apache 2.0。產品把兩層控制疊在一起:一層是作業系統級隔離(例如 macOS Seatbelt),界定代理「碰得到」的主機與網路範圍;另一層是嵌入式 Dogwood Local Engine,對代理請求的動作做允許/拒絕判決,並可依「已發生過的動作歷史」做時序條件。

官方點名的典型風險包括:編碼助理或自建 harness 預設批准所有工具呼叫;代理走出工作目錄、執行危險指令,或接觸本不該看到的憑證。容器與微型虛擬機(microVM)能提供強隔離,但「一旦工具可達,仍要定義它能做甚麼」——Box 的賣點正在這一層語意政策。

關鍵產品邊界(以官方說明為準):

  1. 授權與狀態:Apache 2.0 開源;目前為開發者預覽。
  2. 平台:現階段支援 macOS 15 或以上、Apple Silicon;Linux 與 Windows 尚未支援,擴展列為後續優先項。
  3. Harness 無關:可與任意模型、本機或雲端推理搭配;不綁定 Strands Harness SDK,亦可搭配其他代理框架。
  4. 強制點:網路出口閘道、Shell 解譯器、Python 解譯器(官方嵌入 Strands Shell 與 Pydantic Monty)、MCP(Model Context Protocol)代理,以及檔案系統相關操作。
  5. 憑證處理:出口閘道可把占位符換成真實密鑰(Bearer、自訂標頭、HTTP Basic、查詢參數、AWS SigV4 等),令真實秘密不進代理執行環境。

AWS 副總裁級工程領導 Marc Brooker 同日在 Strands Agents 站點撰文,把 Box 放進一條產品線:AgentCore Runtime(每會話獨立 Firecracker microVM)→ AgentCore Policy(Cedar)→ Dogwood 開源政策語言 → Dogwood Local Engine → 今日的本機沙箱 Box。他強調 Box 追求的是「語意政策」:例如「允許 git push,但須先通過測試」,或「允許呼叫付款 API,但每日總額上限一百美元」這類可決定性執行的規則。

二、技術原理深度解析:隔離漏斗+共享動作歷史

Box 的設計選擇可拆成三句話。

第一,用 OS 隔離當硬邊界,把「唯一出路」收斂到政策層。 Brooker 比較了 microVM 裝置模擬、系統呼叫過濾與 gVisor 等路線後指出:在網卡或磁碟模擬層,多數流量已是 TLS 密文,難寫細緻業務規則;在系統呼叫層雖可見開檔與連線,但仍難穩定表達 MCP 工具呼叫這類高層語意。Box 因此把內核隔離用來「把代理關進盒子」,再要求檔案、網路、Shell、Python 與 MCP 互動都經政策層裁決。

第二,統一事件模型,讓時序規則跨工具成立。 無論動作來自 Shell 還是 Python,檔案讀取都記成 fs:read,HTTP 請求記成 http:request。因此可以寫「代理若已讀取客戶資料目錄,其後禁止對外 HTTP」這類跨工具條件,而不必指定是哪一支程式讀的檔。

第三,Dogwood 時序運算子把「速率、順序、冷卻」變成可執行政策。 官方示例包括:Slack 事件頻道每十分鐘最多三則成功貼文;git push 須在十五分鐘內、且自上次 git add 以來曾有成功的 npm test;對特定 MCP 伺服器每小時呼叫上限六十次。拒絕時,閘道回傳帶規則 @id 與 @description 的錯誤(例如 HTTP 403),讓代理可據此等待或改路徑,而非靜默失敗。

配置面以 box.toml(環境、工作目錄、工具、MCP、憑證綁定)與 policy.dw(Dogwood 規則)為核心。官方亦釋出協助撰寫政策的 agent skill,並提醒開發者預覽階段仍應審視信任計算基座(TCB):解譯器與協定攔截器擴大了需信任的程式碼面;多租戶雲端部署時,建議把 Box 再放進每會話 microVM(例如 AgentCore Runtime)以雙層防禦。

與本站近日相關報道的區別:十月四日已報道 Dogwood Local Engine(政策引擎本身);十月十一日零時報道微軟 MXC 執行容器(跨平台 OS 級政策邊界產品)。Strands Box 是 AWS 開源、本機優先、以 Dogwood 語意/時序政策為中心的沙箱組裝,屬同一「代理治理」產業議題下的不同供應商與架構,並非同一產品複述。

四、日常應用場景

1. 開發者與技術團隊

本機跑編碼代理、事故排查代理或資料分析代理時,可用 Box 限制工作目錄寫入、禁止任意 rm -rf、只允許特定 CLI(如 AWS CLI)與特定主機出口。出口閘道代簽 AWS 或注入 API Key,可降低「密鑰寫進提示詞/環境變數後被模型或外洩日誌帶走」的風險。現階段僅 macOS Apple Silicon,Windows/Linux 工作站仍須等待或改用雲端沙箱方案。

2. 企業與隱私敏感行業

金融、法律、醫療等行業若允許代理讀取客戶檔案或內部 API,需要可審計的允許清單與速率上限。Dogwood 規則可用文字與版本控管,較「只靠 harness 內建提示/允許表」更容易做變更審批。官方亦提醒生成式建議與政策撰寫仍須人工覆核;多租戶服務不應只靠本機 Box,而應疊加 microVM 或雲端政策平面。

3. 一般用戶

一般消費者不會直接安裝 Strands Box;間接受益來自企業把「可自動執行的代理」關進可預期邊界,減少誤刪檔、濫發訊息或誤呼叫付費 API。選用任何 AI 桌面工具時,仍應關閉不必要的自動執行,並避免把生產憑證交給未隔離的代理。

4. 香港與亞洲市場視角

香港金融與專業服務機構正大量試行 AI 編程與營運代理,同時面對數據出境、審計與營運風險委員會的壓力。開源、可本地執行的政策沙箱,有利在「不完全把控制權交給單一雲廠商閉源容器」的前提下做概念驗證;但 macOS 優先的現況,意味著大量 Windows 企業桌面仍要等跨平台,或改走雲端 AgentCore/自建 microVM。亞洲團隊若已採用 MCP 工具鏈與多模型路由,統一的 policy.dw 可減少「每個 harness 一套允許規則」的治理碎片。

五、專業評價與潛在考量

優勢

  • 把「隔離」與「語意/時序政策」拆開又組裝,貼近真實代理工作負載(寫碼、呼叫 MCP、對外 HTTP)。
  • Apache 2.0 開源,政策與引擎可審查、可攜到非 AWS 模型與框架。
  • 出口閘道密鑰注入降低秘密進入代理環境的機率。
  • 與 Dogwood、AgentCore 路線一致,方便日後本機政策帶到雲端部署。

需要留意的地方

  • 仍是開發者預覽;平台僅 macOS Apple Silicon,生產 Windows/Linux 桌面未就緒。
  • 擴大 TCB(解譯器在沙箱外執行政策)屬明確取捨,需依賴測試、模糊測試與後續強化。
  • 時序政策示例並非完整安全保證(官方亦舉 git switch 可破壞「只推已測代碼」假設),須編寫完整允許清單並持續演練。
  • 與微軟 MXC、雲端 microVM 方案屬互補或競品敘事,企業應按桌面/伺服器/多租戶場景分層選型,而非假設單一產品覆蓋全部風險。

結語

Strands Box 把 AWS 近一年在代理安全上的開源拼圖——Dogwood 語言、本地引擎與本機 OS 沙箱——收成可動手試的開發者預覽。對香港企業而言,重點不是再多一個「AI 容器」口號,而是能否把「代理可以探索,但不能越權」寫成可版本控管、可拒絕、可說明的規則,並與既有雲端零信任、密鑰管理與變更流程對接。若你的團隊正在香港部署代理式自動化,並需要雲端遷移、網路邊界與執行隔離一併設計,可參考 YSK Limited 的雲端遷移與網絡安全服務(https://ysk.hk/services/cloud-security;官網刊 99.99% SLA)。


參考來源

延伸閱讀 · 相關服務與產品