Microsoft MXC
Microsoft Execution Containers(MXC)是微软开源的沙箱代码执行系统,用于运行不可信代码:模型输出、插件与智能体工具。它支持 Windows、Linux 与 macOS,把从操作系统原生进程沙箱到完整虚拟机等多种隔离后端,统一在一个 JSON 配置schema 与 TypeScript SDK 之后。2026-06-02 的公开报道(见 NOVALOGIQ)将其与 OpenAI、Nvidia、Manus、Nous Research 与 OpenClaw 等合作方并列。
核心功能
- 跨平台:为 Windows、Linux、macOS 提供对应的隔离后端。
- 后端无关的配置:用带版本的 JSON schema 定义执行参数与安全策略。
- 多种隔离后端:ProcessContainer、Windows Sandbox、LXC、Bubblewrap、Seatbelt(macOS)、MicroVM(NanVix)、Hyperlight、IsolationSession、WSLC。
- 策略驱动沙箱:文件系统策略(只读/读写路径列表)、网络策略(代理、允许/阻止出站、主机过滤)与 UI 策略(剪贴板、显示器、GUI)。
- TypeScript SDK:通过 npm 包
@microsoft/mxc-sdk提供一次性与有状态两种 API。
适用场景
谁应该使用这个工具?
- 智能体运行时开发者:需要隔离可能执行代码或调用工具的模型输出。
- 插件与工具开发者:希望在宿主中发布第三方代码又不想信任它。
- 企业团队:需要以策略方式定义智能体可读取、写入或联网访问的权限。
解决的问题
- 不可信的模型输出:智能体的下一个 token 可能变成一条命令;MXC 把执行包进沙箱。
- 细粒度访问控制:只读路径、禁止出站、禁用剪贴板/显示器都以策略而非代码表达。
- 跨系统一套配置:同一份 JSON schema 面向 Windows、Linux 或 macOS。
定价方案
| 方案 | 价格 | 说明 |
|---|---|---|
| MXC(MIT) | $0 | 开源、可自托管。 |
| @microsoft/mxc-sdk | $0 | npm 上的 TypeScript SDK。 |
你只需为运行沙箱所需的基础设施付费。
优势对比
- 隔离深度可选:按威胁模型选择后端,从进程容器到微虚拟机。
- 策略即数据:文件系统、网络与 UI 限制都写在带版本的 JSON schema 里。
- 很早期,务必核实:仓库明确说明这是早期预览,当前策略可能过于宽松,不应视为安全边界。
快速开始
- 克隆 microsoft/mxc。
- 在把任何 profile 当作加固边界之前,先读 README 的警告。
- 稳定的单次沙箱用默认后端(Linux 用 Bubblewrap,macOS 用 Seatbelt,Windows 11 24H2+ 用 ProcessContainer)。
- 使用 Windows Sandbox、WSLC、micro-VM、Hyperlight 或 IsolationSession 前,先设
experimental: true或加--experimental。
常见问题
现在就能当安全边界用吗?
不能。仓库指出该早期预览还不是安全边界,生成的策略可能过于宽松,上线前务必自行验证。
会取代容器运行时吗?
它做补充而非取代。它是带策略控制的智能体执行隔离层,不是通用编排器。
替代方案
- Microsoft ThinkingBox:检验智能体能否稳定完成任务 的沙箱与基准。
- OpenClaw:在 MXC Windows 沙箱演示中运行的开源智能体。
- OpenSandbox:运行智能体生成代码的另一种沙箱。
使用技巧
- 在早期预览阶段,绝不要把 MXC 当作唯一的安全防线。
- 按操作系统与最低可接受隔离级别选择后端,而不是凭习惯。
- 上线自主智能体前,先测试网络与文件系统策略是否真的生效。
总结
Microsoft MXC 是一个免费、跨平台的智能体代码执行隔离层,让你把文件系统、网络与 UI 权限写成策略,并按风险选择一个隔离后端。由于它仍是早期预览,请把它当作待评估的基础设施,而不是最终的安全边界。
评论
还没有评论。成为第一个评论的人!
相关工具
Microsoft ThinkingBox
github.com/microsoft/thinkingbox
微软开源的智能体沙箱与基准,用可执行断言验证 AI 智能体能否稳定完成有状态的业务任务,揭示「一次成功不等于可靠」。
Cloudflare Computer
github.com/cloudflare/computer
Durable Object 上的预览版 MIT 智能体文件系统。复核:GitHub 8,355 stars。不能用于生产。付的是 Workers 用量,不是 $0 电脑 SKU。
DeerFlow
deerflow.tech
字节跳动开源的 SuperAgent harness,面向长周期任务。基于 LangGraph 编排子智能体、记忆、沙箱和技能,自带浏览器的 Docker 沙箱,支持多种模型。
相关洞察

Anthropic Subagent:多智能体时代的架构革命
深入解析 Anthropic 的多智能体架构设计。了解如何通过 Subagent 突破上下文窗口限制,实现性能提升 90%,以及多智能体系统在 Claude Code 中的实际应用。
别再把 AI 助手塞进聊天框了:Clawdbot 选错了战场
Clawdbot 很方便,但将它放在 Slack 或 Discord 里操控,是从一开始就错的设计选择。聊天工具不是用来操作任务的,AI 也不是用来聊天的。

Grok Bot、Hermes Bot:一个人,终于配上了智囊团和秘书处
Grok Bot 进了 Cursor Pro+,Hermes Bot 能跑在 VPS 上。它们不是更聪明的聊天框。出主意的是智囊团,抓落实的是秘书处,拍板的还是你。