Что это: компактная Linux-песочница для запуска coding agents с read-only host filesystem и явно заданными writable mounts.
Бизнес-проблема: даже хороший command guard не защищает от непредвиденного кода, package scripts и побочных эффектов процесса. Агенту нужна не только политика, но и ограниченная среда исполнения.
Практическая польза: позволяет запускать Codex, Claude, Pi и OpenCode внутри bubblewrap, оставляя основную файловую систему доступной только для чтения и разрешая запись лишь в рабочие каталоги.
Почему интересно сейчас: проект появился в свежем Show HN, а релиз v0.1.1 опубликован 12 июля.
GitHub health: всего 6 stars, 0 forks, 2 issues, 0 PR, 43 commits, 2 releases, лицензия GPL-3.0. Стек преимущественно Rust. Точное число contributors не отображено.
Technical notes: binary меньше 1 MB, GNU/Linux, unprivileged user namespaces, Nix/Mise/prebuilt install. Политики mounts, network и environment задаются в конфигурации.
AI-Ready relevance: internal security experiment и хороший архитектурный референс для safe coding-agent workspace.
Риски: network access и наследование environment включены по умолчанию; read-only filesystem не мешает прочитать секрет и отправить его наружу. Авторы прямо позиционируют инструмент как защиту от случайных ошибок, а не от намеренно вредоносного кода; для hostile workloads нужны microVM.
Вердикт: Test in lab.
Ключевые риски
- network access и наследование environment включены по умолчанию; read-only filesystem не мешает прочитать секрет и отправить его наружу. Авторы прямо позиционируют инструмент как защиту от случайных ошибок, а не от намеренно вредоносного кода; для hostile workloads нужны microVM.
Разберите эту страницу со своей LLM
Скопируйте контекст страницы в ChatGPT, Claude, Gemini или другую LLM и попросите применить эту схему к вашему бизнесу.
Можно спросить:
- Что именно сообщает авторский материал о agent-run?
- Как применить этот сигнал в AI-Ready без выхода за его границы?