Anthropic 为 Claude Code 桌面引入本地沙箱模式
核心要点
- 新功能使用操作系统级隔离来锁定命令执行,自最初开发开始以来将权限提示减少了 84%。
- Anthropic 在桌面上为 Claude Code 推出了本地 Bash 沙箱模式,为 AI 编码工具提供了安全升级,可以在操作系统级别隔离命令执行。
- 两种方法都实现相同的目标:文件系统访问被锁定到当前工作目录及其子目录,而网络请求则通过仅允许连接到预先批准的域的代理层。
- 通过将执行限制在工作目录中,即使成功的提示注入攻击也很难访问 SSH 密钥、环境变量、浏览器 cookie 或存储在系统其他位置的其他敏感数据。

新功能使用操作系统级隔离来锁定命令执行,自最初开发开始以来将权限提示减少了 84%。
Anthropic 在桌面上为 Claude Code 推出了本地 Bash 沙箱模式,为 AI 编码工具提供了安全升级,可以在操作系统级别隔离命令执行。该功能适用于 macOS 和 Linux/WSL2,使用本机沙箱技术来限制 Claude Code 可以实际接触您的计算机的内容。
沙箱实际上是如何工作的
技术实现因平台而异。在 macOS 上,沙箱依赖于 Apple 的内置沙箱框架 Seatbelt,该框架对进程级访问实施细粒度限制。 Linux 和 WSL2 用户可以获得 bubblewrap,这是 Linux 生态系统中常用的一种轻量级容器化工具,用于非特权沙箱。
两种方法都实现相同的目标:文件系统访问被锁定到当前工作目录及其子目录,而网络请求则通过仅允许连接到预先批准的域的代理层。
目前,Windows 用户被排除在外。对 Windows 的完整本机支持仍然不存在。
沙箱附带两种操作模式。第一个是自动允许,它允许命令执行而无需每次都需要明确的用户批准。第二种是传统的权限模式,仍然通过手动检查来控制每个命令。
Anthropic 表示,自 2025 年 10 月左右开始迭代这种沙盒方法以来,权限提示已减少 84%。
安全上下文和提示注入防御
沙箱解决了一个真实且不断增长的攻击面:即时注入。精心设计的提示注入可能会诱骗人工智能助手运行破坏性命令、泄露敏感文件或建立未经授权的网络连接。沙箱的文件系统限制和网络白名单可以作为针对这些情况的防护措施。
通过将执行限制在工作目录中,即使成功的提示注入攻击也很难访问 SSH 密钥、环境变量、浏览器 cookie 或存储在系统其他位置的其他敏感数据。网络代理添加了第二层,防止对未经授权的域进行渗透尝试。
Anthropic 的文档明确指出,“计算机使用”功能(让 Claude 控制鼠标点击和屏幕交互的桌面交互功能)在沙箱环境之外运行。这意味着使用这些功能的开发人员仍然可以在没有沙箱提供的隔离保护的情况下进行操作。
更广泛的人工智能编码工具格局
Anthropic 的沙箱开发符合 2025 年开始形成的更广泛战略,当时该公司开始将 Claude Code 定位为多功能开发环境,人工智能可以在其中自主编写、测试和执行代码。
该公司还支持第三方沙箱选项,包括基于 Docker 的隔离,适合希望 Claude Code 的执行环境与其主机系统之间有更强分离的用户。 Docker 沙箱提供了比 Seatbelt 或 bubblewrap 等操作系统级工具更全面的隔离层,尽管它们会带来额外的设置开销和资源消耗。
