coding-agent-internals

安全隔离 — 实现方式对比

三个层次

Level 1: 无隔离

凭证在环境中随处可用,Agent 可以访问一切。

Agent 状态
Claude Code 本地执行,环境变量直接可用
omp 本地执行,环境变量直接可用
Aider 本地执行
OpenCode 本地执行
Cursor 本地执行

Level 2: 云端沙箱

Agent 在隔离的云端容器中执行,与本地环境分离。

Agent 实现方式
Codex 云端沙箱,独立容器
Devin 云端一体环境

优点:本地凭证不暴露给 Agent;执行环境可销毁重建 缺点:依赖云端服务;无法访问本地资源

Level 3: 凭证卫士(Credential Guard)

统一管控所有凭证访问,验证调用者 + 检查授权 + 记录日志。

Agent 实现方式
Hermes Credential Guard 系统

Hermes Credential Guard

安全事件记录

Claude Code 追踪事件(2026-07)

做了什么:检测中国用户时区和代理域名,用 Unicode 隐写术嵌入分类结果到 system prompt。 关键点:不受 DISABLE_TELEMETRY 开关控制;VPN 改不了时区才能避免标记。

关键问题

  1. 密钥存储:明文配置文件 vs 加密存储 vs 环境变量
  2. 网络访问:Agent 是否可以发起任意网络请求?
  3. 文件系统边界:Agent 是否可以访问项目目录外的文件?
  4. 审计能力:是否有完整的操作日志?

待补充