मुख्य सामग्री पर जाएँ

AI एजेंट द्वारा चलाए कोड के लिए सुरक्षित सैंडबॉक्स

AI द्वारा बनाए कोड को न्यूनतम-अधिकार सैंडबॉक्स में चलाएँ; फ़ाइल, नेटवर्क और संसाधन सीमाएँ तथा कार्रवाई पर मानवीय मंजूरी रखें।

इस मार्गदर्शिका में

AI एजेंट द्वारा बनाया कोड सुरक्षित रूप से कैसे चलाएँ?

मानें कि AI एजेंट का सुझाया कोड, शेल कमांड और स्क्रिप्ट अविश्वसनीय हैं। सबसे सुरक्षित डिफ़ॉल्ट उन्हें न चलाना है। यदि उत्पाद को सच में कोड चलाना है, तो केवल स्वीकृत काम को ऐप, ग्राहक डेटा, होस्ट क्रेडेंशियल और प्रोडक्शन नेटवर्क से अलग एक नष्ट किए जा सकने वाले सैंडबॉक्स में चलाएँ। OWASP अनपेक्षित कोड निष्पादन को एजेंटिक जोखिम मानता है क्योंकि एजेंट बनाए गए कोड या टूल से सामान्य कार्य को खतरनाक कार्रवाई में बदल सकता है।

जहाँ संभव हो, सामान्य कमांड निष्पादन हटाएँ

शेल के बजाय आम कामों के लिए सीमित और उद्देश्य-विशेष फ़ंक्शन दें। गणना चाहिए तो स्वीकार्य भाषा, पैकेज, इनपुट, आउटपुट और अनुमत ऑपरेशन तय करें। केवल इसलिए उत्पादन सेवा खाते, प्रोडक्शन फ़ाइल सिस्टम या खुले इंटरनेट वाला सामान्य कमांड टूल न दें कि मॉडल कमांड बना सकता है; प्रॉम्प्ट और कोड सुरक्षा सीमा नहीं हैं।

इस बिंदु के स्रोत: OWASP Top 10 for Agentic Applications 2026LLM06:2025 Excessive Agency

हर काम के लिए नया और अस्थायी सैंडबॉक्स बनाएँ

होस्ट माउंट, Docker सॉकेट, प्रोडक्शन सीक्रेट और टेनेंटों के बीच साझा लिखने योग्य अवस्था के बिना अलग वातावरण चलाएँ। अप्रशासक पहचान और न्यूनतम, पिन की गई रनटाइम इमेज अपनाएँ। सामान्य कंटेनर जॉब अलग करने में मदद करते हैं, लेकिन कई कॉन्फ़िगरेशन में होस्ट कर्नेल साझा रहता है; गैर-ज़रूरी क्षमताएँ हटाएँ और खतरे के अनुसार अधिक मजबूत सैंडबॉक्स या वर्चुअल मशीन सीमा चुनें। काम के बाद अस्थायी फ़ाइलें और क्रेडेंशियल समेत वातावरण मिटाएँ। केवल भाषा फ़िल्टर सैंडबॉक्स नहीं है।

प्रभावशाली साइड इफेक्ट पर मानवीय रोक रखें

कोड चलाने को अपलोड, ईमेल, मिटाने, भुगतान या रिकॉर्ड बदलने से अलग रखें। सटीक कार्रवाई और लक्ष्य किसी व्यक्ति को दिखाएँ, उचित पुष्टि लें और फिर कार्रवाई करने वाली सेवा में प्राधिकरण लागू करें। सैंडबॉक्स में काम सफल होना या मॉडल का स्पष्टीकरण उत्पादन बदलाव की अनुमति नहीं है।

इस बिंदु के स्रोत: OWASP Top 10 for Agentic Applications 2026OWASP Cheat Sheet: authorization
AI कोड निष्पादन सैंडबॉक्स खतरा और नियंत्रण समीक्षा
काम का प्रकारस्वीकृत इनपुट/फ़ाइलनेटवर्क नीतिCPU/मेमोरी/समय सीमामंजूरी और सफाई

एजेंट कोड सैंडबॉक्स में कौन-सी सीमाएँ लगाएँ?

फ़ाइल पहुँच स्पष्ट और अस्थायी बनाएँ

केवल न्यूनतम इनपुट फ़ाइल और तय आउटपुट निर्देशिका उपलब्ध कराएँ। जहाँ संभव हो उन्हें केवल-पढ़ने योग्य माउंट करें, पाथ ट्रैवर्सल और सिमलिंक से बाहर निकलने की कोशिश रोकें, तथा होस्ट पाथ, क्रेडेंशियल, स्रोत रिपॉज़िटरी या दूसरे टेनेंट का कार्यक्षेत्र डिफ़ॉल्ट रूप से माउंट न करें। बाहर भेजने से पहले आउटपुट का आकार और प्रकार जाँचें।

डिफ़ॉल्ट रूप से नेटवर्क बंद रखें

जब तक संकीर्ण काम को नेटवर्क सच में आवश्यक न हो, आवक और जावक नेटवर्क रोकें। जरूरी होने पर नियंत्रित प्रॉक्सी से स्वीकृत गंतव्य दें, निजी और मेटाडेटा IP श्रेणियाँ रोकें, रीडायरेक्ट तथा DNS रिज़ॉल्यूशन जाँचें और विधि तथा उत्तर आकार सीमित रखें। बनाए गए कोड को निष्पादन होस्ट के अधिकार से मनमाने URL फ़ेच न करने दें।

संसाधन और समवर्ती काम की कठोर सीमा लगाएँ

कुल समय, CPU, मेमोरी, प्रोसेस संख्या, डिस्क, फ़ाइल आकार, आउटपुट बाइट, जहाँ उपलब्ध हो सिस्टम कॉल और प्रति टेनेंट जॉब पर सीमा लगाएँ। टाइमआउट पर पूरा प्रोसेस ट्री बंद कर सफाई सत्यापित करें; केवल मूल प्रोसेस रोकने से चाइल्ड प्रोसेस चल सकते हैं। क्यू सीमा और रद्द करने की सुविधा रखें ताकि लूप या फोर्क बम अन्य ग्राहकों को बाधित न करे और खर्च अनियंत्रित न बढ़े।

इस बिंदु के स्रोत: OWASP Top 10 for Agentic Applications 2026LLM10:2025 Unbounded Consumption

कोड निष्पादन को सुरक्षित रूप से सत्यापित और संचालित कैसे करें?

सैंडबॉक्स नियंत्रण को उसके वर्कलोड से अलग रखें

ऑर्केस्ट्रेशन सेवा और क्रेडेंशियल अविश्वसनीय निष्पादन वातावरण के बाहर रखें। सैंडबॉक्स को उसी काम के लिए कम समय की सीमित क्षमता दें, फिर से उपयोग होने वाले ऐप सीक्रेट नहीं। शुरू करने से पहले काम और पूरा होने के बाद आउटपुट जाँचें। सैंडबॉक्स का “सफल” दावा भी ऐप-साइड सत्यापन के लिए डेटा है।

इस बिंदु के स्रोत: OWASP Top 10 for Agentic Applications 2026

तैनाती से पहले बच निकलने और दुरुपयोग के मामले जाँचें

पर्यावरण चर पढ़ना, पाथ सीमा पार करना, दूसरे टेनेंट की फ़ाइल देखना, चाइल्ड प्रोसेस बनाना, CPU या मेमोरी खत्म करना, सॉकेट खोलना, क्लाउड मेटाडेटा पूछना, पैकेज स्थापना का दुरुपयोग और बहुत बड़ा या हानिकारक आउटपुट लौटाने की कोशिश जाँचें। इमेज और रनटाइम बदलने पर प्रतिगमन परीक्षण करें। अधिकृत सुरक्षा परीक्षण में भी ग्राहक का प्रोडक्शन डेटा न रखें।

इस बिंदु के स्रोत: OWASP Top 10 for Agentic Applications 2026GenAI Red Teaming Guide

सफाई और घटना प्रतिक्रिया को दिखने योग्य बनाएँ

काम ID, टेनेंट संदर्भ, स्वीकृत रनटाइम इमेज, नीति संस्करण, संसाधन उपयोग, समाप्ति स्थिति और सफाई का परिणाम दर्ज करें। आवश्यकता और सुरक्षा के बिना कोड या संवेदनशील इनपुट लॉग न करें। नेटवर्क प्रयास रोके जाने, बार-बार टाइमआउट, असामान्य संसाधन और सफाई विफलता पर चेतावनी दें; ऑपरेटर को नए काम रोकने और निष्पादन पूल अलग करने का तरीका दें।

AI एजेंट कोड सैंडबॉक्स के आम सवाल

क्या सीमित built-ins के साथ Python चलाना सुरक्षित सैंडबॉक्स है?

केवल भाषा-स्तर की रोक मजबूत अलगाव सीमा नहीं है। निष्पादन जरूरी हो तो ऑपरेटिंग सिस्टम या प्रबंधित प्लेटफ़ॉर्म अलगाव वाले अस्थायी वातावरण में चलाएँ और फ़ाइल, नेटवर्क तथा संसाधन सीमित करें।

इस बिंदु के स्रोत: OWASP Top 10 for Agentic Applications 2026

क्या सैंडबॉक्स को प्रोडक्शन API सर्विस टोकन दिया जा सकता है?

फिर से उपयोग होने वाले प्रोडक्शन क्रेडेंशियल से बचें। कोई API कार्रवाई जरूरी हो तो उसी काम के लिए कम समय की क्षमता दें और API सीमा पर टेनेंट, ऑब्जेक्ट तथा कार्रवाई का प्राधिकरण जाँचें।

इस बिंदु के स्रोत: OWASP Top 10 for Agentic Applications 2026OWASP Cheat Sheet: authorization

क्या पैकेज लगाने के लिए सैंडबॉक्स को इंटरनेट दें?

डिफ़ॉल्ट रूप से नेटवर्क बंद रखें। निर्भरता चाहिए तो हर ग्राहक जॉब में मनमाने पैकेज डाउनलोड करने के बजाय समीक्षा किए और पिन किए गए आर्टिफ़ैक्ट नियंत्रित स्रोत से लें।

इस बिंदु के स्रोत: OWASP Top 10 for Agentic Applications 2026

क्या कंटेनर अकेले एजेंट कोड निष्पादन सुरक्षित करता है?

नहीं। कंटेनर रनटाइम, साझा कर्नेल, क्षमताएँ, माउंट और नेटवर्क नीति जाँचें। खतरे के अनुसार अलगाव सीमा चुनें और वास्तविक निष्पादन प्लेटफ़ॉर्म पर उसका परीक्षण करें।

स्रोत और प्रकाशन रिकॉर्ड

मसौदा 27 सितंबर 2026 को तैयार; इंजीनियरिंग, सुरक्षा और संपादकीय समीक्षा लंबित · स्रोत जाँचे गए .