AI एजेंट द्वारा चलाए कोड के लिए सुरक्षित सैंडबॉक्स
AI द्वारा बनाए कोड को न्यूनतम-अधिकार सैंडबॉक्स में चलाएँ; फ़ाइल, नेटवर्क और संसाधन सीमाएँ तथा कार्रवाई पर मानवीय मंजूरी रखें।
इस मार्गदर्शिका में
AI एजेंट द्वारा बनाया कोड सुरक्षित रूप से कैसे चलाएँ?
मानें कि AI एजेंट का सुझाया कोड, शेल कमांड और स्क्रिप्ट अविश्वसनीय हैं। सबसे सुरक्षित डिफ़ॉल्ट उन्हें न चलाना है। यदि उत्पाद को सच में कोड चलाना है, तो केवल स्वीकृत काम को ऐप, ग्राहक डेटा, होस्ट क्रेडेंशियल और प्रोडक्शन नेटवर्क से अलग एक नष्ट किए जा सकने वाले सैंडबॉक्स में चलाएँ। OWASP अनपेक्षित कोड निष्पादन को एजेंटिक जोखिम मानता है क्योंकि एजेंट बनाए गए कोड या टूल से सामान्य कार्य को खतरनाक कार्रवाई में बदल सकता है।
जहाँ संभव हो, सामान्य कमांड निष्पादन हटाएँ
शेल के बजाय आम कामों के लिए सीमित और उद्देश्य-विशेष फ़ंक्शन दें। गणना चाहिए तो स्वीकार्य भाषा, पैकेज, इनपुट, आउटपुट और अनुमत ऑपरेशन तय करें। केवल इसलिए उत्पादन सेवा खाते, प्रोडक्शन फ़ाइल सिस्टम या खुले इंटरनेट वाला सामान्य कमांड टूल न दें कि मॉडल कमांड बना सकता है; प्रॉम्प्ट और कोड सुरक्षा सीमा नहीं हैं।
हर काम के लिए नया और अस्थायी सैंडबॉक्स बनाएँ
होस्ट माउंट, Docker सॉकेट, प्रोडक्शन सीक्रेट और टेनेंटों के बीच साझा लिखने योग्य अवस्था के बिना अलग वातावरण चलाएँ। अप्रशासक पहचान और न्यूनतम, पिन की गई रनटाइम इमेज अपनाएँ। सामान्य कंटेनर जॉब अलग करने में मदद करते हैं, लेकिन कई कॉन्फ़िगरेशन में होस्ट कर्नेल साझा रहता है; गैर-ज़रूरी क्षमताएँ हटाएँ और खतरे के अनुसार अधिक मजबूत सैंडबॉक्स या वर्चुअल मशीन सीमा चुनें। काम के बाद अस्थायी फ़ाइलें और क्रेडेंशियल समेत वातावरण मिटाएँ। केवल भाषा फ़िल्टर सैंडबॉक्स नहीं है।
प्रभावशाली साइड इफेक्ट पर मानवीय रोक रखें
कोड चलाने को अपलोड, ईमेल, मिटाने, भुगतान या रिकॉर्ड बदलने से अलग रखें। सटीक कार्रवाई और लक्ष्य किसी व्यक्ति को दिखाएँ, उचित पुष्टि लें और फिर कार्रवाई करने वाली सेवा में प्राधिकरण लागू करें। सैंडबॉक्स में काम सफल होना या मॉडल का स्पष्टीकरण उत्पादन बदलाव की अनुमति नहीं है।
| काम का प्रकार | स्वीकृत इनपुट/फ़ाइल | नेटवर्क नीति | CPU/मेमोरी/समय सीमा | मंजूरी और सफाई |
|---|---|---|---|---|
एजेंट कोड सैंडबॉक्स में कौन-सी सीमाएँ लगाएँ?
फ़ाइल पहुँच स्पष्ट और अस्थायी बनाएँ
केवल न्यूनतम इनपुट फ़ाइल और तय आउटपुट निर्देशिका उपलब्ध कराएँ। जहाँ संभव हो उन्हें केवल-पढ़ने योग्य माउंट करें, पाथ ट्रैवर्सल और सिमलिंक से बाहर निकलने की कोशिश रोकें, तथा होस्ट पाथ, क्रेडेंशियल, स्रोत रिपॉज़िटरी या दूसरे टेनेंट का कार्यक्षेत्र डिफ़ॉल्ट रूप से माउंट न करें। बाहर भेजने से पहले आउटपुट का आकार और प्रकार जाँचें।
डिफ़ॉल्ट रूप से नेटवर्क बंद रखें
जब तक संकीर्ण काम को नेटवर्क सच में आवश्यक न हो, आवक और जावक नेटवर्क रोकें। जरूरी होने पर नियंत्रित प्रॉक्सी से स्वीकृत गंतव्य दें, निजी और मेटाडेटा IP श्रेणियाँ रोकें, रीडायरेक्ट तथा DNS रिज़ॉल्यूशन जाँचें और विधि तथा उत्तर आकार सीमित रखें। बनाए गए कोड को निष्पादन होस्ट के अधिकार से मनमाने URL फ़ेच न करने दें।
संसाधन और समवर्ती काम की कठोर सीमा लगाएँ
कुल समय, CPU, मेमोरी, प्रोसेस संख्या, डिस्क, फ़ाइल आकार, आउटपुट बाइट, जहाँ उपलब्ध हो सिस्टम कॉल और प्रति टेनेंट जॉब पर सीमा लगाएँ। टाइमआउट पर पूरा प्रोसेस ट्री बंद कर सफाई सत्यापित करें; केवल मूल प्रोसेस रोकने से चाइल्ड प्रोसेस चल सकते हैं। क्यू सीमा और रद्द करने की सुविधा रखें ताकि लूप या फोर्क बम अन्य ग्राहकों को बाधित न करे और खर्च अनियंत्रित न बढ़े।
कोड निष्पादन को सुरक्षित रूप से सत्यापित और संचालित कैसे करें?
सैंडबॉक्स नियंत्रण को उसके वर्कलोड से अलग रखें
ऑर्केस्ट्रेशन सेवा और क्रेडेंशियल अविश्वसनीय निष्पादन वातावरण के बाहर रखें। सैंडबॉक्स को उसी काम के लिए कम समय की सीमित क्षमता दें, फिर से उपयोग होने वाले ऐप सीक्रेट नहीं। शुरू करने से पहले काम और पूरा होने के बाद आउटपुट जाँचें। सैंडबॉक्स का “सफल” दावा भी ऐप-साइड सत्यापन के लिए डेटा है।
तैनाती से पहले बच निकलने और दुरुपयोग के मामले जाँचें
पर्यावरण चर पढ़ना, पाथ सीमा पार करना, दूसरे टेनेंट की फ़ाइल देखना, चाइल्ड प्रोसेस बनाना, CPU या मेमोरी खत्म करना, सॉकेट खोलना, क्लाउड मेटाडेटा पूछना, पैकेज स्थापना का दुरुपयोग और बहुत बड़ा या हानिकारक आउटपुट लौटाने की कोशिश जाँचें। इमेज और रनटाइम बदलने पर प्रतिगमन परीक्षण करें। अधिकृत सुरक्षा परीक्षण में भी ग्राहक का प्रोडक्शन डेटा न रखें।
सफाई और घटना प्रतिक्रिया को दिखने योग्य बनाएँ
काम ID, टेनेंट संदर्भ, स्वीकृत रनटाइम इमेज, नीति संस्करण, संसाधन उपयोग, समाप्ति स्थिति और सफाई का परिणाम दर्ज करें। आवश्यकता और सुरक्षा के बिना कोड या संवेदनशील इनपुट लॉग न करें। नेटवर्क प्रयास रोके जाने, बार-बार टाइमआउट, असामान्य संसाधन और सफाई विफलता पर चेतावनी दें; ऑपरेटर को नए काम रोकने और निष्पादन पूल अलग करने का तरीका दें।
AI एजेंट कोड सैंडबॉक्स के आम सवाल
क्या सीमित built-ins के साथ Python चलाना सुरक्षित सैंडबॉक्स है?
केवल भाषा-स्तर की रोक मजबूत अलगाव सीमा नहीं है। निष्पादन जरूरी हो तो ऑपरेटिंग सिस्टम या प्रबंधित प्लेटफ़ॉर्म अलगाव वाले अस्थायी वातावरण में चलाएँ और फ़ाइल, नेटवर्क तथा संसाधन सीमित करें।
क्या सैंडबॉक्स को प्रोडक्शन API सर्विस टोकन दिया जा सकता है?
फिर से उपयोग होने वाले प्रोडक्शन क्रेडेंशियल से बचें। कोई API कार्रवाई जरूरी हो तो उसी काम के लिए कम समय की क्षमता दें और API सीमा पर टेनेंट, ऑब्जेक्ट तथा कार्रवाई का प्राधिकरण जाँचें।
क्या पैकेज लगाने के लिए सैंडबॉक्स को इंटरनेट दें?
डिफ़ॉल्ट रूप से नेटवर्क बंद रखें। निर्भरता चाहिए तो हर ग्राहक जॉब में मनमाने पैकेज डाउनलोड करने के बजाय समीक्षा किए और पिन किए गए आर्टिफ़ैक्ट नियंत्रित स्रोत से लें।
क्या कंटेनर अकेले एजेंट कोड निष्पादन सुरक्षित करता है?
नहीं। कंटेनर रनटाइम, साझा कर्नेल, क्षमताएँ, माउंट और नेटवर्क नीति जाँचें। खतरे के अनुसार अलगाव सीमा चुनें और वास्तविक निष्पादन प्लेटफ़ॉर्म पर उसका परीक्षण करें।
संबंधित व्यावहारिक मार्गदर्शिकाएँ
संबंधित मुद्दों की मार्गदर्शिकाएँ
स्रोत और प्रकाशन रिकॉर्ड
मसौदा 27 सितंबर 2026 को तैयार; इंजीनियरिंग, सुरक्षा और संपादकीय समीक्षा लंबित · स्रोत जाँचे गए .
- OWASP Top 10 for Agentic Applications 2026
- Docker Engine security
- gVisor Security Model
- LLM06:2025 Excessive Agency
- LLM05:2025 Improper Output Handling
- OWASP Server-Side Request Forgery Prevention Cheat Sheet
- LLM10:2025 Unbounded Consumption
- GenAI Red Teaming Guide
- OWASP Cheat Sheet: logging
- Agent Control Standard (ACS)
- OWASP Cheat Sheet: authorization