Microsoft MXC logo

Microsoft MXC

打开

微软执行容器(MXC):跨平台的开源沙箱代码执行系统,用于安全运行不可信的模型输出、插件与智能体工具。

分享:

Microsoft MXC

Microsoft Execution Containers(MXC)是微软开源的沙箱代码执行系统,用于运行不可信代码:模型输出、插件与智能体工具。它支持 Windows、Linux 与 macOS,把从操作系统原生进程沙箱到完整虚拟机等多种隔离后端,统一在一个 JSON 配置schema 与 TypeScript SDK 之后。2026-06-02 的公开报道(见 NOVALOGIQ)将其与 OpenAI、Nvidia、Manus、Nous Research 与 OpenClaw 等合作方并列。

核心功能

  • 跨平台:为 Windows、Linux、macOS 提供对应的隔离后端。
  • 后端无关的配置:用带版本的 JSON schema 定义执行参数与安全策略。
  • 多种隔离后端:ProcessContainer、Windows Sandbox、LXC、Bubblewrap、Seatbelt(macOS)、MicroVM(NanVix)、Hyperlight、IsolationSession、WSLC。
  • 策略驱动沙箱:文件系统策略(只读/读写路径列表)、网络策略(代理、允许/阻止出站、主机过滤)与 UI 策略(剪贴板、显示器、GUI)。
  • TypeScript SDK:通过 npm 包 @microsoft/mxc-sdk 提供一次性与有状态两种 API。

适用场景

谁应该使用这个工具?

  • 智能体运行时开发者:需要隔离可能执行代码或调用工具的模型输出。
  • 插件与工具开发者:希望在宿主中发布第三方代码又不想信任它。
  • 企业团队:需要以策略方式定义智能体可读取、写入或联网访问的权限。

解决的问题

  1. 不可信的模型输出:智能体的下一个 token 可能变成一条命令;MXC 把执行包进沙箱。
  2. 细粒度访问控制:只读路径、禁止出站、禁用剪贴板/显示器都以策略而非代码表达。
  3. 跨系统一套配置:同一份 JSON schema 面向 Windows、Linux 或 macOS。

定价方案

方案 价格 说明
MXC(MIT) $0 开源、可自托管。
@microsoft/mxc-sdk $0 npm 上的 TypeScript SDK。

你只需为运行沙箱所需的基础设施付费。

优势对比

  • 隔离深度可选:按威胁模型选择后端,从进程容器到微虚拟机。
  • 策略即数据:文件系统、网络与 UI 限制都写在带版本的 JSON schema 里。
  • 很早期,务必核实:仓库明确说明这是早期预览,当前策略可能过于宽松,不应视为安全边界。

快速开始

  1. 克隆 microsoft/mxc
  2. 在把任何 profile 当作加固边界之前,先读 README 的警告。
  3. 稳定的单次沙箱用默认后端(Linux 用 Bubblewrap,macOS 用 Seatbelt,Windows 11 24H2+ 用 ProcessContainer)。
  4. 使用 Windows Sandbox、WSLC、micro-VM、Hyperlight 或 IsolationSession 前,先设 experimental: true 或加 --experimental

常见问题

现在就能当安全边界用吗?

不能。仓库指出该早期预览还不是安全边界,生成的策略可能过于宽松,上线前务必自行验证。

会取代容器运行时吗?

它做补充而非取代。它是带策略控制的智能体执行隔离层,不是通用编排器。

替代方案

  • Microsoft ThinkingBox:检验智能体能否稳定完成任务 的沙箱与基准。
  • OpenClaw:在 MXC Windows 沙箱演示中运行的开源智能体。
  • OpenSandbox:运行智能体生成代码的另一种沙箱。

使用技巧

  1. 在早期预览阶段,绝不要把 MXC 当作唯一的安全防线。
  2. 按操作系统与最低可接受隔离级别选择后端,而不是凭习惯。
  3. 上线自主智能体前,先测试网络与文件系统策略是否真的生效。

总结

Microsoft MXC 是一个免费、跨平台的智能体代码执行隔离层,让你把文件系统、网络与 UI 权限写成策略,并按风险选择一个隔离后端。由于它仍是早期预览,请把它当作待评估的基础设施,而不是最终的安全边界。

评论

还没有评论。成为第一个评论的人!