Araç Çalıştırma Yalıtım Alanı (Tool Execution Sandbox)
Sistem Analizi
Normal Davranış
Bir yapay zeka aracısı (AI agent) bir araç çağırdığında (invokes a tool) veya kod oluşturduğunda (generates code), orkestratör 50 milisaniye içinde geçici (ephemeral) bir mikro-sanal makine (Firecracker kullanarak Micro-VM) veya çekirdek düzeyinde izolasyona (kernel-level isolation) sahip bir kapsayıcı (gVisor runsc / seccomp / AppArmor) sağlar (provisions). Korumalı alan (sandbox) temiz, geçici bellek içi dosya sistemi (tmpfs) bağlar, katı cgroup bellek (ör. 256MB) ve CPU (ör. 0.5 vCPU) kotaları uygular (enforces), Linux (Linux) yetenekleri alınmış root (root) olmayan bir kullanıcı (kullanıcı ayrıcalıkları düşürülmüş) uygular (enforces) ve harici (outbound) ağ trafiğini tamamen bloke eder veya sıkı bir şekilde (tightly) yönlendirir (proxies). Korumalı alan (sandbox) betiği çalıştırır (executes), standart çıktıyı (stdout) ve standart hatayı (stderr) yakalar (captures), sıkı bir yürütme (execution) zaman aşımı uygular (örneğin 5 ila 10 saniye), yapılandırılmış yürütme sonuçlarını (structured execution results) döner ve yeni kurulumlara zemin hazırlamak (guarantee a clean state) için anında (immediately) silinir.
Çöküş Davranışı
Ajan tarafından oluşturulan kod kontrolden (containment) çıktığında (escapes) veya ana makine (host) düğüm kaynaklarını tükettiğinde korumalı alan felaket (catastrophically) derecesinde başarısız (fails) olur. Sık görülen başarısızlıklar şunlardır: (1) Sınırlandırılmamış cgroup konfigürasyonlarını (configurations) atlayarak (bypassing) ana makinede çekirdek (kernel) OOM (Out of Memory - Bellek Yetersizliği) paniklerini (panics) tetikleyen (triggering) fork bombaları (fork bombs) ve özyinelemeli bellek tahsisleri (recursive memory allocations); (2) Temsilcinin bulut örnek (instance) meta veri uç noktalarını (metadata endpoints) (169.254.169.254) sorgulamasına ve IAM rol kimlik bilgilerini (credentials) sızdırmasına izin veren yetersiz ağ (network) filtrelemesi nedeniyle oluşan SSRF (Sunucu Tarafı İstek Sahteciliği) saldırıları; (3) Askıda kalan süreç tutamaçlarını (dangling process handles) düzgün bir şekilde temizleyemeyen (garbage-collect) zombi konteyner çalışma zamanlarının ana Linux (Linux) dosya (file) tanımlayıcılarını tüketmesi (exhausting) ve yeni alanların oluşturulmasını (spawning) engellemesi; veya (4) Ortak çekirdek çalışma zamanlarındaki konteyner (container) kaçış (escape) güvenlik açıkları (vulnerabilities), doğrudan temeldeki ana makinede (host machine) ajan kök yürütme ayrıcalıkları (agent root execution privileges) sağlar.
İş Sonuçları
Tehlikeye atılmış (compromised) bir yürütme (execution) korumalı alanı (sandbox), güvenilmeyen (untrusted) kodların (üçüncü taraf eklentiler (plugins) veya Yüksek Boyutlu Dil Modeli (LLM) tarafından oluşturulan (generated) komut dosyaları (scripts) gibi) izolasyondan kaçmasına olanak tanır, saldırganlara altyapı kaynaklarına (host resources) ve hassas kurumsal verilere (enterprise data) erişim hakkı (access) tanır.
Görsel Tezahür
"Çekirdek (kernel) tarafından kaydedilen beklenmedik ayrıcalıklı (privileged) sistem çağrıları (syscalls) ve korumalı alandan dışarıya (egress) yetkisiz ağ (network) erişimindeki hızlı yükselmeler."
Satirical Behavior
"A supposedly impenetrable digital padded room that usually takes a junior hacker about twenty minutes to break out of."
Teknik Terminoloji
Hata Göstergeleri
Sistem Mimarisi
FAQ
Normalde nasıl davranır?
Bir yapay zeka aracısı (AI agent) bir araç çağırdığında (invokes a tool) veya kod oluşturduğunda (generates code), orkestratör 50 milisaniye içinde geçici (ephemeral) bir mikro-sanal makine (Firecracker kullanarak Micro-VM) veya çekirdek düzeyinde izolasyona (kernel-level isolation) sahip bir kapsayıcı (gVisor runsc / seccomp / AppArmor) sağlar (provisions). Korumalı alan (sandbox) temiz, geçici bellek içi dosya sistemi (tmpfs) bağlar, katı cgroup bellek (ör. 256MB) ve CPU (ör. 0.5 vCPU) kotaları uygular (enforces), Linux (Linux) yetenekleri alınmış root (root) olmayan bir kullanıcı (kullanıcı ayrıcalıkları düşürülmüş) uygular (enforces) ve harici (outbound) ağ trafiğini tamamen bloke eder veya sıkı bir şekilde (tightly) yönlendirir (proxies). Korumalı alan (sandbox) betiği çalıştırır (executes), standart çıktıyı (stdout) ve standart hatayı (stderr) yakalar (captures), sıkı bir yürütme (execution) zaman aşımı uygular (örneğin 5 ila 10 saniye), yapılandırılmış yürütme sonuçlarını (structured execution results) döner ve yeni kurulumlara zemin hazırlamak (guarantee a clean state) için anında (immediately) silinir.
Nasıl çöker?
Ajan tarafından oluşturulan kod kontrolden (containment) çıktığında (escapes) veya ana makine (host) düğüm kaynaklarını tükettiğinde korumalı alan felaket (catastrophically) derecesinde başarısız (fails) olur. Sık görülen başarısızlıklar şunlardır: (1) Sınırlandırılmamış cgroup konfigürasyonlarını (configurations) atlayarak (bypassing) ana makinede çekirdek (kernel) OOM (Out of Memory - Bellek Yetersizliği) paniklerini (panics) tetikleyen (triggering) fork bombaları (fork bombs) ve özyinelemeli bellek tahsisleri (recursive memory allocations); (2) Temsilcinin bulut örnek (instance) meta veri uç noktalarını (metadata endpoints) (169.254.169.254) sorgulamasına ve IAM rol kimlik bilgilerini (credentials) sızdırmasına izin veren yetersiz ağ (network) filtrelemesi nedeniyle oluşan SSRF (Sunucu Tarafı İstek Sahteciliği) saldırıları; (3) Askıda kalan süreç tutamaçlarını (dangling process handles) düzgün bir şekilde temizleyemeyen (garbage-collect) zombi konteyner çalışma zamanlarının ana Linux (Linux) dosya (file) tanımlayıcılarını tüketmesi (exhausting) ve yeni alanların oluşturulmasını (spawning) engellemesi; veya (4) Ortak çekirdek çalışma zamanlarındaki konteyner (container) kaçış (escape) güvenlik açıkları (vulnerabilities), doğrudan temeldeki ana makinede (host machine) ajan kök yürütme ayrıcalıkları (agent root execution privileges) sağlar.
İş sonuçları nelerdir?
Tehlikeye atılmış (compromised) bir yürütme (execution) korumalı alanı (sandbox), güvenilmeyen (untrusted) kodların (üçüncü taraf eklentiler (plugins) veya Yüksek Boyutlu Dil Modeli (LLM) tarafından oluşturulan (generated) komut dosyaları (scripts) gibi) izolasyondan kaçmasına olanak tanır, saldırganlara altyapı kaynaklarına (host resources) ve hassas kurumsal verilere (enterprise data) erişim hakkı (access) tanır.
What is a Tool Execution Sandbox and why is it essential for autonomous AI agents?
A Tool Execution Sandbox is an isolated computing environment (such as a Micro-VM or hardened container) that executes dynamic code produced by AI models. It is critical because LLMs are non-deterministic and susceptible to prompt injection; running their code directly on application servers would allow attackers or rogue agent loops to execute destructive shell commands, access local databases, or exfiltrate environment secrets.
How do AI sandboxes fail in production, and what is the standard architecture to prevent container escape?
Sandboxes fail through resource starvation (fork bombs overwhelming host cgroups), SSRF network leaks to cloud metadata endpoints (169.254.169.254), and zombie process leaks. Production defense requires using user-space kernels (gVisor) or hardware-isolated micro-VMs (Firecracker), read-only root filesystems, rootless user namespaces, zero default network egress, and strict external watchdog execution timers.
Sistemi keşfet
AI özeti
Tool Execution Sandbox is a AI_AND_AGENT_SYSTEMS system in TinyCTO.tv. When an AI agent invokes a tool or generates code, the orchestrator instantly provisions an ephemeral micro-virtual machine (Micro-VM using Firecracker) or a container with kernel-level isolation (gVisor runsc / seccomp / AppArmor) within 50 milliseconds. The sandbox mounts a clean, temporary in-memory filesystem (tmpfs), applies strict cgroup memory (e.g., 256MB) and CPU (e.g., 0.5 vCPU) quotas, enforces a non-root user with dropped Linux capabilities (dropping CAP_SYS_ADMIN, CAP_NET_RAW), and completely blocks or tightly proxies outbound network traffic. The sandbox executes the script, captures standard output (stdout) and standard error (stderr), enforces a strict hard execution timeout (e.g., 5 to 10 seconds), returns the structured execution results to the agent loop, and immediately terminates and purges the ephemeral runtime to guarantee a clean state for subsequent runs.
