AWS 開源團隊於十月七日宣布,Strands Box 進入開發者預覽:以作業系統隔離加上 Dogwood 語意政策,在本機為 AI 代理劃定可執行邊界。官方指代理常在「YOLO 模式」下自動批准一切動作,沙箱若只講隔離、不講政策,仍難約束「讀取日誌可以、改生產配置不行」這類情境。本文已核對 AWS Open Source Blog、Strands Agents 官方長文與產品文件要點,來源真實性已驗證。
AWS/官方:開源 Strands Box 進入開發者預覽——OS 隔離+Dogwood 語意政策關 AI 代理;本機 Apache 2.0,先支援 Apple Silicon macOS
一、核心事件:本機代理沙箱,政策與隔離並重
技術細節
二〇二六年十月七日,AWS 在 Open Source Blog 宣布 Strands Box 以開發者預覽形式開源,授權為 Apache 2.0。產品把兩層控制疊在一起:一層是作業系統級隔離(例如 macOS Seatbelt),界定代理「碰得到」的主機與網路範圍;另一層是嵌入式 Dogwood Local Engine,對代理請求的動作做允許/拒絕判決,並可依「已發生過的動作歷史」做時序條件。
官方點名的典型風險包括:編碼助理或自建 harness 預設批准所有工具呼叫;代理走出工作目錄、執行危險指令,或接觸本不該看到的憑證。容器與微型虛擬機(microVM)能提供強隔離,但「一旦工具可達,仍要定義它能做甚麼」——Box 的賣點正在這一層語意政策。
關鍵產品邊界(以官方說明為準):
- 授權與狀態:Apache 2.0 開源;目前為開發者預覽。
- 平台:現階段支援 macOS 15 或以上、Apple Silicon;Linux 與 Windows 尚未支援,擴展列為後續優先項。
- Harness 無關:可與任意模型、本機或雲端推理搭配;不綁定 Strands Harness SDK,亦可搭配其他代理框架。
- 強制點:網路出口閘道、Shell 解譯器、Python 解譯器(官方嵌入 Strands Shell 與 Pydantic Monty)、MCP(Model Context Protocol)代理,以及檔案系統相關操作。
- 憑證處理:出口閘道可把占位符換成真實密鑰(Bearer、自訂標頭、HTTP Basic、查詢參數、AWS SigV4 等),令真實秘密不進代理執行環境。
AWS 副總裁級工程領導 Marc Brooker 同日在 Strands Agents 站點撰文,把 Box 放進一條產品線:AgentCore Runtime(每會話獨立 Firecracker microVM)→ AgentCore Policy(Cedar)→ Dogwood 開源政策語言 → Dogwood Local Engine → 今日的本機沙箱 Box。他強調 Box 追求的是「語意政策」:例如「允許 git push,但須先通過測試」,或「允許呼叫付款 API,但每日總額上限一百美元」這類可決定性執行的規則。
二、技術原理深度解析:隔離漏斗+共享動作歷史
Box 的設計選擇可拆成三句話。
第一,用 OS 隔離當硬邊界,把「唯一出路」收斂到政策層。 Brooker 比較了 microVM 裝置模擬、系統呼叫過濾與 gVisor 等路線後指出:在網卡或磁碟模擬層,多數流量已是 TLS 密文,難寫細緻業務規則;在系統呼叫層雖可見開檔與連線,但仍難穩定表達 MCP 工具呼叫這類高層語意。Box 因此把內核隔離用來「把代理關進盒子」,再要求檔案、網路、Shell、Python 與 MCP 互動都經政策層裁決。
第二,統一事件模型,讓時序規則跨工具成立。 無論動作來自 Shell 還是 Python,檔案讀取都記成 fs:read,HTTP 請求記成 http:request。因此可以寫「代理若已讀取客戶資料目錄,其後禁止對外 HTTP」這類跨工具條件,而不必指定是哪一支程式讀的檔。
第三,Dogwood 時序運算子把「速率、順序、冷卻」變成可執行政策。 官方示例包括:Slack 事件頻道每十分鐘最多三則成功貼文;git push 須在十五分鐘內、且自上次 git add 以來曾有成功的 npm test;對特定 MCP 伺服器每小時呼叫上限六十次。拒絕時,閘道回傳帶規則 @id 與 @description 的錯誤(例如 HTTP 403),讓代理可據此等待或改路徑,而非靜默失敗。
配置面以 box.toml(環境、工作目錄、工具、MCP、憑證綁定)與 policy.dw(Dogwood 規則)為核心。官方亦釋出協助撰寫政策的 agent skill,並提醒開發者預覽階段仍應審視信任計算基座(TCB):解譯器與協定攔截器擴大了需信任的程式碼面;多租戶雲端部署時,建議把 Box 再放進每會話 microVM(例如 AgentCore Runtime)以雙層防禦。
與本站近日相關報道的區別:十月四日已報道 Dogwood Local Engine(政策引擎本身);十月十一日零時報道微軟 MXC 執行容器(跨平台 OS 級政策邊界產品)。Strands Box 是 AWS 開源、本機優先、以 Dogwood 語意/時序政策為中心的沙箱組裝,屬同一「代理治理」產業議題下的不同供應商與架構,並非同一產品複述。
四、日常應用場景
1. 開發者與技術團隊
本機跑編碼代理、事故排查代理或資料分析代理時,可用 Box 限制工作目錄寫入、禁止任意 rm -rf、只允許特定 CLI(如 AWS CLI)與特定主機出口。出口閘道代簽 AWS 或注入 API Key,可降低「密鑰寫進提示詞/環境變數後被模型或外洩日誌帶走」的風險。現階段僅 macOS Apple Silicon,Windows/Linux 工作站仍須等待或改用雲端沙箱方案。
2. 企業與隱私敏感行業
金融、法律、醫療等行業若允許代理讀取客戶檔案或內部 API,需要可審計的允許清單與速率上限。Dogwood 規則可用文字與版本控管,較「只靠 harness 內建提示/允許表」更容易做變更審批。官方亦提醒生成式建議與政策撰寫仍須人工覆核;多租戶服務不應只靠本機 Box,而應疊加 microVM 或雲端政策平面。
3. 一般用戶
一般消費者不會直接安裝 Strands Box;間接受益來自企業把「可自動執行的代理」關進可預期邊界,減少誤刪檔、濫發訊息或誤呼叫付費 API。選用任何 AI 桌面工具時,仍應關閉不必要的自動執行,並避免把生產憑證交給未隔離的代理。
4. 香港與亞洲市場視角
香港金融與專業服務機構正大量試行 AI 編程與營運代理,同時面對數據出境、審計與營運風險委員會的壓力。開源、可本地執行的政策沙箱,有利在「不完全把控制權交給單一雲廠商閉源容器」的前提下做概念驗證;但 macOS 優先的現況,意味著大量 Windows 企業桌面仍要等跨平台,或改走雲端 AgentCore/自建 microVM。亞洲團隊若已採用 MCP 工具鏈與多模型路由,統一的 policy.dw 可減少「每個 harness 一套允許規則」的治理碎片。
五、專業評價與潛在考量
優勢
- 把「隔離」與「語意/時序政策」拆開又組裝,貼近真實代理工作負載(寫碼、呼叫 MCP、對外 HTTP)。
- Apache 2.0 開源,政策與引擎可審查、可攜到非 AWS 模型與框架。
- 出口閘道密鑰注入降低秘密進入代理環境的機率。
- 與 Dogwood、AgentCore 路線一致,方便日後本機政策帶到雲端部署。
需要留意的地方
- 仍是開發者預覽;平台僅 macOS Apple Silicon,生產 Windows/Linux 桌面未就緒。
- 擴大 TCB(解譯器在沙箱外執行政策)屬明確取捨,需依賴測試、模糊測試與後續強化。
- 時序政策示例並非完整安全保證(官方亦舉
git switch可破壞「只推已測代碼」假設),須編寫完整允許清單並持續演練。 - 與微軟 MXC、雲端 microVM 方案屬互補或競品敘事,企業應按桌面/伺服器/多租戶場景分層選型,而非假設單一產品覆蓋全部風險。
結語
Strands Box 把 AWS 近一年在代理安全上的開源拼圖——Dogwood 語言、本地引擎與本機 OS 沙箱——收成可動手試的開發者預覽。對香港企業而言,重點不是再多一個「AI 容器」口號,而是能否把「代理可以探索,但不能越權」寫成可版本控管、可拒絕、可說明的規則,並與既有雲端零信任、密鑰管理與變更流程對接。若你的團隊正在香港部署代理式自動化,並需要雲端遷移、網路邊界與執行隔離一併設計,可參考 YSK Limited 的雲端遷移與網絡安全服務(https://ysk.hk/services/cloud-security;官網刊 99.99% SLA)。
參考來源
- AWS Open Source Blog:Introducing Strands Box: AI agent sandboxes powered by Dogwood(2026-10-07)— https://aws.amazon.com/blogs/opensource/introducing-strands-box-ai-agent-sandboxes-powered-by-dogwood/
- Strands Agents:Strands Box: The Big Picture(Marc Brooker,2026-10-07)— https://strandsagents.com/blog/strands-box-the-big-picture/
- Strands Box 文件/GitHub(產品入口)— https://strandsagents.com/docs/user-guide/box/ ;https://github.com/strands-agents/box
- The Register(發現/報導轉述,非主要論據來源)— https://www.theregister.com/ai-and-ml/2026/10/07/aws-launches-open-source-ai-agent-sandbox-to-prevent-yolo-mode-disasters/5301687