人工智能编码代理打开终端,读取配置文件,并找到纯文本中的实时云密钥。它在启动它的人的许可下运行。这个人可以阅读的每个文件,代理都会阅读。代理可以使用环境中的每个凭据。

那个范围是伤害开始的地方。提示注入、输入错误的命令或访问公司自己的凭据和生产系统的幻觉路径点。
Luke Hinds在Red Hat构建了Sigstore,这是一个签约项目,成为验证软件包来自的标准。他与Stephen Parkinson共同创立的公司nolabs发布了Nono,这是一个将人工智能代理限制在操作系统内核的开源运行时。
Nono在GitHub上吸引了超过3100颗星。超过80人为它做出了贡献,其用户包括受监管行业的大型企业和团队。
内核有最终决定
Nono根据代码中编写的策略检查代理采取的每一个操作。代理要求使用工具、打开文件或访问网络端点。内核返回判决。执法位于操作系统中,在代理下方和共享其流程的任何护栏下方。
Nono依靠Linux上的Landlock和macOS上的Seatbelt,核心功能可以剥离权限进程并保持它们。一旦沙盒应用,限制就代表了过程的生命周期。
“我们目前通过Linux的Windows子系统(WSL2)支持Windows,它运行一个真正的Linux内核,因此Nono的内陆锁强制执行与原生Linux完全相同。Hinds告诉Help Net Security,原生Windows的强制执行正在积极研究中。
开发人员联系代理以加快移动速度。安全团队观察这些相同的代理跨文件、凭据和生产系统继承了人类级别的权限。容器和微虚拟机缩小了爆炸半径。一个被过度许可的代理人仍然持有它交出的每一把钥匙。
该工具获得了一个幻影键
广泛的、会话长的权限是Nono的新功能目标的问题。代理工具沙盒将每个工具调用其自己的范围权限。
一个工具获得一个幻影证书,代表一个真正的秘密。它的文件访问涵盖了任务所需的内容。它的网络覆盖范围在它必须击中的端点结束。通话结束后,权限到期。
持有幻影替身的工具仍然必须对某处的现场服务进行身份验证。Hinds描述了该调用是如何发出的:“Nono通过沙盒外的可信代理路由请求,该代理从安全存储中检索真正的凭据——例如操作系统的钥匙串、1Password、Bitwarden或Kubernetes Secrets——并仅将其注入发送到已批准的外部API的请求中。”
Datadog的員工安全工程師James Carnegie是其使用者之一:“Datadog工程师希望他们的代理快速行动,我们希望在他们这样做的同时保持我们的凭據和生产系统的安全。Nono是唯一的沙盒,它为我们提供了精细的、按命令的政策和复杂的凭据管理,适合现有的复杂现实世界工具链。”
Nono在GitHub上免费提供。
参考链接地址:https://www.helpnetsecurity.com/2026/07/27/nono-open-source-ai-agent-sandboxing/























