Skip to content

Commit f5b1203

Browse files
ustc-mkhcuiyuebing
andauthored
feat(sandbox): implement windows native sandbox (agentscope-ai#5525)
Co-authored-by: cuiyuebing <cuipaofu@gmail.com>
1 parent f69e61d commit f5b1203

17 files changed

Lines changed: 2877 additions & 940 deletions

README.md

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -384,7 +384,7 @@ QwenPaw also provides the **QwenPaw-Flash** series — purpose-trained 2B / 4B /
384384
385385
QwenPaw includes four core security layers:
386386
387-
- **Sandbox** — Kernel-level execution isolation using Seatbelt (macOS) and Bubblewrap / Landlock (Linux). Shell commands run inside a restricted filesystem view.
387+
- **Sandbox** — Kernel-level execution isolation using Seatbelt (macOS), Bubblewrap / Landlock (Linux), and AppContainer (Windows). Shell commands run inside a restricted filesystem view.
388388
- **Tool Guard** — YAML rule engine with `ShellEvasionGuardian` inspects every tool call before execution, detecting command injection, path traversal, reverse shells, and obfuscated attacks. Configurable approval levels: STRICT / SMART / AUTO / OFF.
389389
- **File Guard** — Independent of Tool Guard; blocks agent access to sensitive files and directories (default-protects `~/.qwenpaw.secret/`, `~/.ssh`, etc.).
390390
- **Skill Scanner** — Pre-activation scanning with block / warn / off modes and whitelist support. Detects prompt injection, hardcoded secrets, data exfiltration, and more.

README_ja.md

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -384,7 +384,7 @@ QwenPaw は **QwenPaw-Flash** シリーズも提供 — エージェントシナ
384384

385385
QwenPaw には 4 つのコアセキュリティレイヤーが含まれています:
386386

387-
- **Sandbox** — macOS では Seatbelt、Linux では Bubblewrap / Landlock によるカーネルレベルの実行分離。シェルコマンドは制限されたファイルシステムビュー内で実行されます。
387+
- **Sandbox** — macOS では Seatbelt、Linux では Bubblewrap / Landlock、Windows では AppContainer によるカーネルレベルの実行分離。シェルコマンドは制限されたファイルシステムビュー内で実行されます。
388388
- **Tool Guard** — YAML ルールエンジンと `ShellEvasionGuardian` が実行前にすべてのツール呼び出しを検査し、コマンドインジェクション、パストラバーサル、リバースシェル、難読化攻撃を検出。承認レベル設定可能:STRICT / SMART / AUTO / OFF。
389389
- **File Guard** — Tool Guard とは独立;エージェントの機密ファイル・ディレクトリへのアクセスをブロック(デフォルトで `~/.qwenpaw.secret/``~/.ssh` などを保護)。
390390
- **Skill Scanner** — block / warn / off モードとホワイトリスト対応の事前アクティベーションスキャン。プロンプトインジェクション、ハードコードされた秘密情報、データ流出などを検出。

README_ru.md

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -384,7 +384,7 @@ QwenPaw также предоставляет серию **QwenPaw-Flash** —
384384

385385
QwenPaw включает четыре основных уровня безопасности:
386386

387-
- **Sandbox** — Изоляция выполнения на уровне ядра с помощью Seatbelt (macOS) и Bubblewrap / Landlock (Linux). Shell-команды выполняются в ограниченном представлении файловой системы.
387+
- **Sandbox** — Изоляция выполнения на уровне ядра с помощью Seatbelt (macOS), Bubblewrap / Landlock (Linux) и AppContainer (Windows). Shell-команды выполняются в ограниченном представлении файловой системы.
388388
- **Tool Guard** — YAML-движок правил с `ShellEvasionGuardian` проверяет каждый вызов инструмента перед выполнением, обнаруживая инъекции команд, обход путей, reverse shells и обфусцированные атаки. Настраиваемые уровни одобрения: STRICT / SMART / AUTO / OFF.
389389
- **File Guard** — Независимо от Tool Guard; блокирует доступ агента к чувствительным файлам и директориям (по умолчанию защищает `~/.qwenpaw.secret/`, `~/.ssh` и т.д.).
390390
- **Skill Scanner** — Сканирование перед активацией с режимами block / warn / off и поддержкой белого списка. Обнаруживает инъекции промптов, жёстко закодированные секреты, утечку данных и другое.

README_vi.md

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -384,7 +384,7 @@ QwenPaw cũng cung cấp dòng **QwenPaw-Flash** — mô hình 2B / 4B / 9B hu
384384

385385
QwenPaw bao gồm bốn lớp bảo mật cốt lõi:
386386

387-
- **Sandbox** — Cách ly thực thi cấp kernel bằng Seatbelt (macOS)Bubblewrap / Landlock (Linux). Lệnh shell chạy trong phạm vi hệ thống tệp bị hạn chế.
387+
- **Sandbox** — Cách ly thực thi cấp kernel bằng Seatbelt (macOS), Bubblewrap / Landlock (Linux) và AppContainer (Windows). Lệnh shell chạy trong phạm vi hệ thống tệp bị hạn chế.
388388
- **Tool Guard** — Công cụ quy tắc YAML với `ShellEvasionGuardian` kiểm tra mọi lệnh gọi công cụ trước khi thực thi, phát hiện command injection, path traversal, reverse shell và tấn công che giấu. Mức phê duyệt cấu hình được: STRICT / SMART / AUTO / OFF.
389389
- **File Guard** — Độc lập với Tool Guard; chặn tác nhân truy cập tệp và thư mục nhạy cảm (mặc định bảo vệ `~/.qwenpaw.secret/`, `~/.ssh`, v.v.).
390390
- **Skill Scanner** — Quét trước khi kích hoạt với chế độ block / warn / off và hỗ trợ danh sách trắng. Phát hiện prompt injection, khóa nhúng cứng, rò rỉ dữ liệu, v.v.

README_zh.md

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -384,7 +384,7 @@ QwenPaw 还提供 **QwenPaw-Flash** 系列 — 面向 Agent 场景专项训练
384384

385385
QwenPaw 内置四层核心安全防护:
386386

387-
- **Sandbox** — 内核级执行隔离,macOS 使用 Seatbelt,Linux 使用 Bubblewrap / Landlock。Shell 命令在受限文件系统视图中运行。
387+
- **Sandbox** — 内核级执行隔离,macOS 使用 Seatbelt,Linux 使用 Bubblewrap / Landlock,Windows 使用 AppContainer。Shell 命令在受限文件系统视图中运行。
388388
- **Tool Guard** — 带 `ShellEvasionGuardian` 的 YAML 规则引擎,在每次工具调用执行前进行检查,检测命令注入、路径遍历、反向 Shell 与混淆攻击。可配置审批级别:STRICT / SMART / AUTO / OFF。
389389
- **File Guard** — 独立于 Tool Guard;阻止智能体访问敏感文件与目录(默认保护 `~/.qwenpaw.secret/``~/.ssh` 等)。
390390
- **Skill Scanner** — 激活前扫描,支持 block / warn / off 模式与白名单。检测提示词注入、硬编码密钥、数据外泄等风险。

0 commit comments

Comments
 (0)