AWS 于 10 月 7 日发布开源 Agent 沙箱 Strands Box v0.1.0(Rust,Apache 2.0)。它把操作系统级隔离与 Dogwood 策略语言结合:Shell、Python、出站网关和 MCP 调用都先经过同一个默认拒绝的策略引擎,并共享事件历史,规则可以依据“之前做过什么、过了多久”来放行或拒绝。凭证由网关注入,Agent 拿不到明文密钥。目前仅支持 Apple 芯片 macOS,Linux 开发中。
核心要点速览
- ✓版本与许可:v0.1.0 于 2026-10-07 17:24 UTC 发布,Rust 编写,Apache 2.0(GitHub)
- ✓默认拒绝:经策略引擎检查的操作必须命中 permit 才放行,forbid 优先级更高(Dogwood)
- ✓时序规则示例:允许 Agent 发 Slack 状态,但每 10 分钟最多 3 次;也可限制 git push 时机或给 API 调用设上限(The Register)
- ✓平台:目前仅 Apple 芯片 macOS 15+;Linux 开发中,Windows 在规划,AgentCore / ECS / Kubernetes 部署计划中
- ✓跑分:AWS 未公布性能或安全基准数据
开发者 3 秒速决决策指标
Claude Code 高频使用:比较订阅额度与 API 账单
40 款主流编程套餐横向比价,支持输入/输出 Token 真实账单模拟
相关资源与官方项目出处
免代理直达深度技术解析与实战评估
核心背景与行业痛点
越来越多的编码 Agent 跑在“YOLO 模式”下:每个动作自动批准,没人逐条审核。常见做法是丢进容器或 microVM,但强隔离只管“能不能碰”,不管“在什么情况下能做”。Agent 一旦拿到工具,删生产库、乱发外网请求都拦不住。AWS 在 10 月 7 日开源的 Strands Box 想补的正是这层上下文规则。
架构亮点与底层机制
Box 用 Rust 写成,分两层:box.toml 交给操作系统强制执行文件、程序和网络的直接授权;policy.dw 用 Dogwood 写语义规则。Strands Shell、Monty for Python、出站网关和 MCP broker 都在 Agent 沙箱之外的可信进程里,把每个操作先交给内嵌的 Dogwood Local Engine 判定,默认拒绝,forbid 优先于 permit。它们共享一份事件历史,所以“先读了某个文件,之后的外发 HTTP 请求就被拒”这种时序规则可以成立。网关还负责注入 API 凭证或 AWS SigV4 签名,Agent 本身拿不到密钥;每次决策以 OTLP JSON 落盘。
权威 Benchmark 与实测跑分对比
AWS 目前没有公布任何性能开销或安全基准数据。可参考的只有官方给的规则示例:Slack 状态每 10 分钟最多发 3 次、控制 git push 时机、给 API 调用设成本上限(据 The Register 采访 AWS 杰出工程师 Marc Brooker)。
开发者实战落地与开箱指南
预览版只支持 Apple 芯片、macOS 15 及以上,官方入门示例还需要 Node.js 22.21+ 与 us-west-2 的 Bedrock Claude Opus 5 权限。安装用仓库里的 download.sh 把二进制解到 ./box-core,也可 cargo build --release -p strands-box 自行编译。按 入门指南 写好 box.toml 与 policy.dw 即可把任意 harness 关进去;仓库还附带一个给编码 Agent 用的策略编写 skill。Linux 正在开发,AgentCore、ECS、Kubernetes 部署也在计划中。
即刻查看该技术对应模型与主流工具的实测差异,或一键测算团队 API 调用与 $20/月套餐盈亏平衡点。
讨论与评论
0登录后即可参与深度讨论
与广大 AI 开发者、工程师交流评测心得与前沿洞察