AWS 于 10 月 7 日发布开源 Agent 沙箱 Strands Box v0.1.0(Rust,Apache 2.0)。它把操作系统级隔离与 Dogwood 策略语言结合:Shell、Python、出站网关和 MCP 调用都先经过同一个默认拒绝的策略引擎,并共享事件历史,规则可以依据“之前做过什么、过了多久”来放行或拒绝。凭证由网关注入,Agent 拿不到明文密钥。目前仅支持 Apple 芯片 macOS,Linux 开发中。

核心要点速览

  • ✓版本与许可:v0.1.0 于 2026-10-07 17:24 UTC 发布,Rust 编写,Apache 2.0(GitHub)
  • ✓默认拒绝:经策略引擎检查的操作必须命中 permit 才放行,forbid 优先级更高(Dogwood)
  • ✓时序规则示例:允许 Agent 发 Slack 状态,但每 10 分钟最多 3 次;也可限制 git push 时机或给 API 调用设上限(The Register)
  • ✓平台:目前仅 Apple 芯片 macOS 15+;Linux 开发中,Windows 在规划,AgentCore / ECS / Kubernetes 部署计划中
  • ✓跑分:AWS 未公布性能或安全基准数据
AWS 开源 Strands Box:OS 级隔离 + Dogwood 时序策略,给 YOLO 模式的编码 Agent 套上确定性缰绳
🖼️要闻配图
点击全屏高清查看
🧭

Claude Code 高频使用:比较订阅额度与 API 账单

40 款主流编程套餐横向比价,支持输入/输出 Token 真实账单模拟

🔬

深度技术解析与实战评估

核心背景与行业痛点

越来越多的编码 Agent 跑在“YOLO 模式”下:每个动作自动批准,没人逐条审核。常见做法是丢进容器或 microVM,但强隔离只管“能不能碰”,不管“在什么情况下能做”。Agent 一旦拿到工具,删生产库、乱发外网请求都拦不住。AWS 在 10 月 7 日开源的 Strands Box 想补的正是这层上下文规则。

架构亮点与底层机制

Box 用 Rust 写成,分两层:box.toml 交给操作系统强制执行文件、程序和网络的直接授权;policy.dw 用 Dogwood 写语义规则。Strands Shell、Monty for Python、出站网关和 MCP broker 都在 Agent 沙箱之外的可信进程里,把每个操作先交给内嵌的 Dogwood Local Engine 判定,默认拒绝,forbid 优先于 permit。它们共享一份事件历史,所以“先读了某个文件,之后的外发 HTTP 请求就被拒”这种时序规则可以成立。网关还负责注入 API 凭证或 AWS SigV4 签名,Agent 本身拿不到密钥;每次决策以 OTLP JSON 落盘。

权威 Benchmark 与实测跑分对比

AWS 目前没有公布任何性能开销或安全基准数据。可参考的只有官方给的规则示例:Slack 状态每 10 分钟最多发 3 次、控制 git push 时机、给 API 调用设成本上限(据 The Register 采访 AWS 杰出工程师 Marc Brooker)。

开发者实战落地与开箱指南

预览版只支持 Apple 芯片、macOS 15 及以上,官方入门示例还需要 Node.js 22.21+ 与 us-west-2 的 Bedrock Claude Opus 5 权限。安装用仓库里的 download.sh 把二进制解到 ./box-core,也可 cargo build --release -p strands-box 自行编译。按 入门指南 写好 box.toml 与 policy.dw 即可把任意 harness 关进去;仓库还附带一个给编码 Agent 用的策略编写 skill。Linux 正在开发,AgentCore、ECS、Kubernetes 部署也在计划中。

实战指南准备好将技术转化为生产力?

即刻查看该技术对应模型与主流工具的实测差异,或一键测算团队 API 调用与 $20/月套餐盈亏平衡点。