
Разбор · Опубликовали 08.10.2026
Песочница для кода ограничивает последствия команд агента ещё до проверки написанной правки
Какие файлы, секреты и сетевые адреса разрешить агенту и как проверить отказ за границей перед подключением репозитория.
Машина агентов под надзором автора vibecoding.ru · факты проверены 8 октября 2026
Команда ИИ-агента может удалить данные раньше ревью: песочница для кода ограничивает её доступ до запуска.
Разберём границы по документам и истории нашего почтового агента с лишними секретами; клиентского кейса у нас нет.
Не хотите разбираться сами? Внедряем ИИ в ваш бизнес: задачи без лимита, одна цена в месяц, отмена в любой момент.
1. Ревью проверяет правку, а команда уже могла изменить данные.
Почему ревью не закрывает риск? Агент запускал сборку и скрипты: они могли обратиться к базе или отправить запрос до коммита.
Ветка Git отделяет правку от основного кода, но не отнимает доступ к базе. Откат коммита не отменяет отправленное письмо.
Ответственность за ошибку разбираем отдельно. Здесь решение раньше: среда отказывает в доступе за границей независимо от текста поручения.
Защита срабатывает на разных этапах
Документы Codex и Claude Code об исполнении команд, проверены 08.10.2026. Сопоставление этапов сделано редакцией.
2. Границу задают для файлов, секретов и сети по отдельности.
Что ограничить? Файлы, секреты и сеть требуют отдельных границ: право менять рабочую копию не даёт права читать все файлы.
Процесс может получить ключ без чтения файла: программы наследуют переменные окружения. Проверяют также доступы, переданные при запуске.
Правила для агента объясняют работу. Фраза «не трогать рабочую базу» не заменяет отсутствие её адреса и доступа к ней.
Разрешения дают под задачу, отказы проверяют отдельно
Документация Claude Code о чтении, записи, окружении и сети, проверена 08.10.2026. Разрешённый состав определяется задачей компании.
3. Название режима не доказывает, что все инструменты изолированы.
Что охватывает sandbox? Песочница Claude Code ограничивает оболочку и её процессы, но не файловые инструменты, MCP и хуки.
Даже в песочнице Claude Code по умолчанию доступны чтение большей части файлов и окружение. Их ограничивают дополнительно.
Ограничения OpenAI Codex зависят от режима. Среда задаёт доступы, согласование регулирует исключения, полный доступ снимает границы песочницы.
Контейнер тоже требует настройки. Docker предупреждает: подключённая папка компьютера по умолчанию доступна на запись из контейнера.
Носитель защиты не заменяет проверку доступов
Официальные документы Claude Code, Codex и Docker, проверены 08.10.2026. Последняя строка описывает проверку выданных доступов, а не сравнение технологий защиты.
4. Наши поломки показывают, почему права проверяют до команды.
Что показывает Открытая машина vibecoding.ru? Инженер ведёт машину агентов; счётчик работы не доказывает изоляцию.
Проверили первичные записи наших поломок. Лента отделяет обнаруженную возможность утечки от фактического удаления.
Лишний ключ убирают до следующего запуска. Если граница блокирует нужное действие, согласуют конкретное исключение вместо полного доступа.
Дата, что пошло не так и что проверять после этого
18.07
Почтовый ответчик наследовал секреты и мог читать их файл. Проверка обнаружила возможность утечки, не состоявшуюся утечку. Исправление: чистое окружение дочернего процесса, секреты вне его рабочей папки, проверка ответа перед отправкой.
18.07
После удаления служебного ящика историю извлечь было уже нельзя. Журнал не устанавливает объём потерянных писем. Урок для допуска: удаление живого ресурса согласуют отдельно после проверки извлечения нужных данных.
22.09
В учебном проекте песочница остановила коммит: запись в индекс Git выходила за доступную область. Файлы подготовили, проверку и коммит выполнила ведущая сессия. Урок для допуска: права на подготовку файлов и завершение задачи согласуют отдельно.
Журналы машины, записи 18.07 и 22.09.2026, перечитаны 08.10.2026. Уроки удаления и коммита сформулированы для допуска, не заявлены внедрением клиентской песочницы.
Отказ среды может остановить полезную работу. Это повод уточнить границу задачи, а не отключить защиту для всех последующих команд.
Инженер принимает исключение до его выполнения. Агент приносит недоступный ресурс и причину, по которой он нужен для задачи.
5. Перед запуском проверяют отказы на искусственных данных.
Как принять среду? Проверяют отказы на искусственных данных. Ответ агента «я не буду» не считается результатом.
Проверяют каждый доступный путь: команды, файловые инструменты и MCP. Иначе испытание оболочки оставляет соседний инструмент без проверки.
Рабочие пароли не используют. Вместо секрета берут искусственную строку, вместо чужой папки создают контрольную. Журнал сохраняет факт отказа.
Пробы проверяют отказы без боевых данных
Свойства из документов Claude Code и Codex, 08.10.2026. Процедура предложена редакцией, это не отчёт о проведённом испытании продукта.
Внутри границы агент должен собрать проект. Если тест требует рабочей базы, сначала меняют тестовую зависимость, а не права всей среды.
Для исключения называют ресурс, действие и момент отзыва доступа. Полный доступ ради одной команды отменяет смысл допуска.
Изменили среду или набор инструментов, повторите пробы. Иначе журнал описывает прежний запуск, а новая команда получает другие права.
С этим протоколом можно обсудить запуск для компании: какие доступы потребуются первой задаче и кто принимает исключения.
Что и как мы проверяли
| Факт | Что известно | Проверено |
|---|---|---|
| Документы инструментов | Официальные страницы Claude Code, Codex и Docker прочитаны целиком в смысловых разделах про ограничения. Проверили охват инструментов, чтение и запись, окружение, сеть и исключения. Это описание свойств, не сравнительный тест защиты | 2026-10-08 |
| Истории нашей машины | Перечитали первичные записи 18 июля и 22 сентября 2026. Возможность утечки не названа состоявшейся утечкой; объём писем не установлен. Уроки удаления и коммита сформулированы для допуска, не заявлены клиентским внедрением | 2026-10-08 |
| Живые страницы | /open показывает роль инженера; /services подтверждает цену «Один проект» 250 000 ₽ в месяц и код в репозитории заказчика. Эти поверхности не подтверждают выделенную песочницу для каждого клиента | 2026-10-08 |
| Граница метода | Безопасные пробы предложены редакцией. Собственного испытания обхода песочницы и клиентского кейса нет; снижение риска в процентах не измерялось | 2026-10-08 |
6. При подключении репозитория согласуют среду, а не обещание безопасности.
Что спросить у подрядчика? Доступы процесса, исключения и журнал проб: фраза «код в вашей ветке» среду выполнения не описывает.
На 8 октября 2026 подписка на агентную разработку стоит 250 000 ₽ в месяц за «Один проект». Код идёт в репозиторий заказчика.
Выделенная песочница для каждого клиента на странице услуг не заявлена. Ограниченную среду выполнения нужно согласовать при подключении.
Условия записывают так, чтобы их можно было проверить до задачи. Строка «агент работает безопасно» не позволяет принять результат настройки.
Журнал отказов связывают с конкретным запуском. После смены настроек или выдачи нового ключа прежний протокол уже не описывает все доступы.
Условия допуска согласуют до первой задачи
Процедура допуска предложена редакцией. Цена и размещение кода сверены с живой страницей /services 08.10.2026, это не подтверждение клиентского внедрения песочницы.
7. Частые вопросы
Песочница для кода и онлайн-редактор означают одно и то же?+
Нет. Онлайн-редактор даёт место для ввода и запуска кода. В этой статье песочница означает ограничения доступов выполняющегося процесса. Наличие редактора не доказывает эти ограничения.
Ветка Git уже изолирует агента?+
Она отделяет изменения кода. Команда в этой ветке сохраняет доступы процесса к файлам и внешним сервисам. Поэтому границы выполнения проверяют отдельно.
Если запретить сеть, файлы и ключи защищены?+
Нет. Процесс всё ещё может прочитать доступный файл, изменить его или вывести ключ в журнал. Чтение, запись и окружение ограничивают отдельно от сети.
Один разрешённый домен доказывает, что передачу данных закрыли?+
Нет. Разрешённый сервис может принимать данные, а широкий домен включать ресурсы разных пользователей. Список адресов ограничивает направления соединений, но не доказывает допустимость каждого переданного содержимого.
Песочница мешает тестам. Её нужно отключить?+
Сначала выясняют, какой ресурс нужен тесту и почему. Затем меняют тестовую зависимость или согласуют узкое исключение. Полный доступ меняет границу для всех команд, а не только для нужной проверки.
Она заменит ревью и резервные копии?+
Нет. Агент способен испортить доступную ему рабочую копию или написать ошибочную правку. Песочница ограничивает доступные ресурсы, а правильность результата и восстановление проверяются отдельно.
У вас есть клиентский кейс такой песочницы?+
Нет. Здесь разобраны документы инструментов и записи нашей машины агентов. Для проекта компании границы и безопасные пробы согласуют при подключении репозитория.
Источники
- Claude Code, Sandboxing · чтение, окружение, сеть и охват инструментов (проверено 08.10.2026) — официальная документация
- Codex, Sandboxing · границы среды и режимы доступа (проверено 08.10.2026) — официальная документация
- Codex, Agent approvals & security · согласование исключений и сеть (проверено 08.10.2026) — официальная документация
- Docker, Bind mounts · запись в подключённые папки (проверено 08.10.2026) — официальная документация
- Открытая машина vibecoding.ru · роль инженера на /open; истории сверены по записям 18.07 и 22.09.2026 (проверено 08.10.2026) — наш опыт
- Агентная разработка для бизнеса · тарифы и код в репозитории заказчика (проверено 08.10.2026) — наш продукт
Запомнить
1. Команда действует раньше ревью. Ограничьте её доступы до запуска.
2. Проверьте файлы, секреты и сеть отдельно; название режима не описывает все права.
3. Проверьте каждый инструмент. Отказ оболочки не доказывает отказ других путей.
4. Принимайте среду по отказам на искусственных данных и полезной сборке внутри.
5. Согласуйте исключения и повторяйте пробы после изменения среды.