חזרה
AWS שיחררה את Strands Box, sandbox בקוד פתוח לסוכני AI
SiTech AI Team3 דק׳ קריאה

AWS שיחררה את Strands Box, sandbox בקוד פתוח לסוכני AI

Strands Box נמצא בבדיקת מפתחים: הוא משלב בידוד ברמת מערכת ההפעלה עם מדיניות Dogwood כדי לשלוט בגישת סוכני AI לקבצים, shell, Python, כלי MCP ותעבורת רשת.

AWS שיחררה בבדיקת מפתחים את Strands Box, sandbox בקוד פתוח ברישיון Apache 2.0, המשלב בידוד ברמת מערכת ההפעלה עם מדינויות מפורטות הקובעות מה מותר לסוכני AI לעשות. הפרויקט מבוסס על Dogwood, שפת מדיניות בקוד פתוח, ועל Dogwood Local Engine, המעריך מדינויות מול הפעולות המבוקשות של הסוכן וההיסטוריה המתועדת.

בידוד ומדיניות

Strands Box נשען על שתי שכבות. שכבת הבידוד משתמשת בבידוד ברמת מערכת ההפעלה, למשל macOS Seatbelt, כדי להגדיר למה הסוכן יכול לגשת במכונת המארח וברשת, ובכך ליצור גבול מחמיר. בתוך גבול זה שכבת המדיניות קובעת אילו פעולות הסוכן יכול לבצע. המדיניות מיושמת במספר נקודות אכיפה: שער יציאה לרשת, מפרש Python, מפרש Shell וברוקר שרתי Model Context Protocol. נקודות אלו קובעות אילו קבצים הסוכן יכול לקרוא או לשנות, אילו פקודות להריץ, לאילו HTTP methods ונתיבים לגשת ואילו כלי MCP לקרוא.

Box כולל שני מפרשי קוד, Strands Shell ו-Monty עבור Python, שפועלים מחוץ ל-sandbox ולוכדים פעולות כמו גישה למערכת הקבצים או קריאות רשת, ומעבירים אותן דרך מנוע המדיניות. כל נקודת האכיפה מדווחת על פעולות באופן אחיד, ולכן קריאת קובץ באמצעות פקודת shell או סקריפט Python היא אירוע fs:read, ובקשת HTTP שנשלחה מ-curl או מ-Python היא אירוע http:request. זה מאפשר לכלל אחד לקשר פעולה מוקדמת שבוצעה בכלי אחד לפעולה מאוחרת יותר שבוצעה בכלי אחר.

אישורים ותצורה

כל התעבורה היוצאת עוברת דרך שער יציאה (egress gateway), שמקבל החלטת http:request ומעביר רק את מה שהמדיניות מאפשרת. השער יכול גם להמליץ אישורים: עבור נתיבים מוגדרים עם API-key, הסוכן מקבל טוקן זמני שהשער מחליף בסוד אמיתי לפני ההעברה, כך שהסוד אף פעם לא נחשף בסביבת הסוכן. שיטות נתמכות כוללות טוקני Bearer, כותרות מותאמות, HTTP Basic, פרמטרי query וחתימת AWS SigV4 עם אישורים שהתקבלו מחוץ לסוכן.

Box מוגדר על ידי שני קבצים. box.toml מתאר את הסביבה: פקודת הסוכן, ספריית עבודה, גישה למערכת הקבצים, כלים, שרתי MCP והמלצת אישורים. policy.dw מכיל את כללי Dogwood, שנכתבים בתחביר בסגנון Cedar, עם הצהרות permit או forbid על פעולות ותנאים בבלוקי when.

מדינויות זמניות

אופרטורי הזמן של Dogwood מבוססים הרשאה על פעולות שהסוכן כבר ביצע. בדוגמה אחת, כלל מאפשר פוסטים ב-Slack ל-endpoint מסוים אך חוסם פוסטים נוספים לאחר ש-box מזהה שלוש תשובות 200 מוצלחות בתוך עשר דקות. הדחייה מוחזרת עם HTTP 403, עם מזהה הכלל ותיאור, כדי שהסוכן יוכל לתקן את ההתנהגות. הכלל סופר רק תשובות מוצלחות, ולכן ניסיונות שנדחו לא נספרים במכסה.

מה הלאה

AWS מתכננת להרחיב את התמיכה במערכות הפעלה מעבר ל-macOS, ליצור CLI שמזהה את מעטפות הסוכנים המותקנות ויוצר box.toml ומדיניות בסיסיים, ולאפשר למפתחים לארוז סוכנים יחד עם Box לפלטפורמות פריסה כמו Amazon Bedrock AgentCore, ECS או Kubernetes. החברה גם מתכננת להרחיב את Dogwood עם כללי liveness המתארים מה צריך לקרות בסופו של דבר. יכולת Policy Authoring זמינה לסיוע בכתיבת מדינויות Dogwood, והפרויקט זמין ב-GitHub בכתובת github.com/strands-agents/box.

מקורות: The Register · Aws · Strands Agents

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.