agent-run 评测 2026:把编程代理关进不到 1MB 的沙箱里,防住失误而非恶意攻击
agent-run 深度评测——一个小到只有 1MB 的独立二进制程序,用 Bubblewrap 沙箱包裹 Claude Code、Codex、OpenCode 等编程代理。主机文件系统默认只读,只保护你不受 AI 无心之失的伤害。
编程代理很强大,但也很不可预测。它们可能上一秒写出惊艳的代码,下一秒就因为理解偏差试图删掉你的家目录。大多数开发者靠版本控制和祈祷来应对。agent-run 提供了一种更有章法的防线:一个极小的独立二进制程序,用 Bubblewrap 沙箱把你的编程代理包起来,给整个系统以只读权限,只有你明确允许的路径才能写入。

它的理念很务实。agent-run 不是为了阻挡蓄意攻击者——它的威胁模型针对的是无心之失。一个误解指令的代理如果试图 rm -rf / 或外泄文件,会撞上权限墙。项目之外的一切安全无恙,代理在项目内部自由操作。不到 1MB、零运行时依赖(bwrap 内嵌并通过 memfd 执行),对工作流几乎没有额外开销。
核心功能
agent-run 是一个充当编程代理包装器的单二进制程序——具体支持 Claude Code、Codex、OpenCode 和 pi。当你运行 agent-run claude 而非直接运行 claude 时,代理在 Bubblewrap 容器内启动。主机文件系统默认以只读方式挂载。只有你在 TOML 配置文件中明确列出的路径才能变为可读写。按工具分区(tools.claude、tools.codex 等)控制环境变量继承、网络访问和挂载点。bwrap 二进制按目标平台编译并直接嵌入 agent-run,运行时通过 memfd 提取执行——无需单独安装任何包。目前支持 aarch64 和 x86_64 架构的 Linux,依赖非特权用户命名空间。
典型应用场景
- 安全探索陌生代码库:让编程代理自由探索一个新仓库,不用担心它意外修改或删除项目目录之外的文件。
- 新成员入职辅助:给新团队成员提供 AI 编程辅助,但无需授予无限制的文件系统访问权限——沙箱同时兜底人和 AI 的失误。
- CI/CD 代理集成:在自动化流水线中运行编程代理时,一个失误不应该有能力影响宿主构建环境。
- 代理配置实验:在授予完全权限之前,先在隔离环境中测试新的提示词、工具或代理版本。
产品优势
默认只读
整个主机文件系统以只读方式挂载。只有你在配置文件中明确列出的目录才可写。如果代理试图触碰项目之外的任何东西,内核会说「不」。
内嵌 Bubblewrap,零依赖
bwrap 沙箱二进制按平台编译并嵌入 agent-run。运行时通过 memfd 提取执行——不需要单独安装包、不需要 apt install bubblewrap。
简洁的 TOML 配置
每个工具有自己独立的配置段,选项简单直接:环境变量、网络访问、挂载点。没有复杂的 YAML、没有模板语法——只有路径和布尔值。
按工具独立隔离
Claude Code、Codex、OpenCode、pi 各自拥有独立的沙箱配置。可以给 Claude Code 开放 /src 的写权限,同时让 Codex 全线只读——按代理定制权限。
局限性
- 仅支持 Linux:依赖 Bubblewrap 和用户命名空间等 Linux 内核特性。macOS 和 Windows 需要通过 Linux VM 或 Docker 运行。
- 威胁模型针对失误,非恶意攻击:不适合防范蓄意渗透。
- 架构支持有限:仅 aarch64 和 x86_64。
- 早期阶段:mount 路径中环境变量不展开、暂不支持多配置文件合并。
价格方案
agent-run 免费且开源,GPL-3.0 协议。没有付费层级、没有 SaaS、没有账号。
常见问题
这是防范恶意代码的安全工具吗? 不是。agent-run 的威胁模型明确针对失误,而非恶意攻击。如果有人故意利用代理做坏事,沙箱可以被绕过。它面向的是更常见的场景:代理误解了一个提示词,意外做出破坏性操作。
macOS 或 Windows 能用吗? 不能。agent-run 依赖 Linux 内核特性——Bubblewrap、用户命名空间——目前仅支持 aarch64 和 x86_64 Linux。macOS 和 Windows 用户需要通过 Linux VM 或 Docker 来使用。
总结评价
agent-run 用优雅的极简主义解决了一个具体、真实的顾虑。「默认只读」模型是 AI 代理正确的最小权限安全姿态。内嵌 bwrap 的设计和不到 1MB 的体积展示了真诚的工程用心。限制很清晰,也大多是刻意为之:仅限 Linux(因为内核特性)、面向失误(非防恶意攻击)、早期阶段(无配置合并、架构支持有限)。对于在重要项目上定期使用 Claude Code 或 Codex 的 Linux 开发者来说,agent-run 是工具箱中值得加入的一项——用一点点配置��本,换取对代理最常见失效模式的有效防护:无心之失带来的破坏性后果。
探索最佳 AI 编程工具 工具
相关文章
2026年最佳AI Agent工具推荐:从编程助手到自主代理
2026年AI Agent工具全景指南:Claude Code、Codex、Cursor、Manus等。哪些真的能替你干活?哪些只是噱头?
Faultsense 评测 2026:没有页面的 expect()
Faultsense 是一款零依赖的浏览器智能体,对你生产环境里真实用户会话运行端到端断言。本文评测 fs-* 属性的工作方式、RUM 式测试,以及谁该采用它。
2026年最佳AI编程工具:Cursor vs GitHub Copilot
全面对比2026年五大AI编程工具:Cursor、GitHub Copilot、Claude Code、v0和Windsurf,找到最适合你的AI编程搭档。
Bolt.new 评测:浏览器中的 AI 全栈应用构建器 2026
Bolt.new 深度评测——浏览器内全栈生成、实时预览、快速原型。与 Replit Agent、Lovable 对比,AI 驱动的 Web 应用快速开发工具。
订阅 9bests 周报,免费领完整版
每周精选 AI 工具测评与更新;订阅即获本清单完整版 + 另外 7 个细分领域(写作 / 图像 / 视频 / 音频 / 对话模型 / 数据 / API 成本)同款速查。
免费订阅并领取 →独立测评,评分不受厂商付款影响 · 双重确认订阅 · 随时退订