Trail of Bits gir Claude Code og Codex en engangs-VM med full verktøytilgang
Flytt kodeagenten inn i en engangs-VM i stedet for å diskutere hvilke verktøykall den skal få lov til, for da er hele maskinen sperregrensen.
Sikkerhetsselskapet Trail of Bits har lagt ut coop, en CLI skrevet i Rust som setter opp og river ned virtuelle maskiner der Claude Code og Codex kjører. Poenget er ikke å begrense agenten, men å gi den fritt spillerom et sted det ikke gjør skade.
«coop er en Rust-CLI som håndterer engangs-VM-er der Claude Code og Codex har full verktøytilgang: Docker, git, kompilatorer og pakkebehandlere, uten risiko for vertsmaskinen din.» Slik beskriver Trail of Bits verktøyet i README-en.
Det er en annen tilnærming enn den som dominerer i dag. De fleste oppsett prøver å holde en agent i tømme med tillatelseslister og deny-regler på verktøykall, en flate som er vanskelig å få riktig og som må vedlikeholdes hver gang agenten lærer et nytt triks. coop bytter ut den flaten med en grense som er lettere å resonnere om: alt agenten gjør, skjer inne i en gjest som kan kastes.
Virtualiseringen ligger nær maskinvaren. På Linux installerer coop setup Firecracker og henter et gjeste-kjerne-image. På macOS må du ha Lima installert med brew install lima først, ellers feiler oppsettet. Prosjektet oppgir at det er testet på macOS arm64 med Apple Silicon og på Linux x86_64. Bygg for Linux arm64 finnes, men er utestet, og det er verdt å vite før du planlegger å kjøre dette på en ARM-server.
Selve arbeidsflyten er kort. Du står i prosjektkatalogen, kjører coop up for å starte en instans, og deretter coop claude eller coop codex for å starte agenten inne i den. Installasjon skjer enten med et skallskript fra prosjektets utgivelser eller ved å bygge fra kilde med Cargo, og coop update holder verktøyet oppdatert.
Dokumentasjonen er den delen som skiller dette fra et helgeprosjekt. Prosjektet har egne sider for arbeidsflate-synkronisering mellom vert og gjest, for kjøring av flere instanser samtidig, for editorintegrasjon, og for integrasjonene mot Claude Code og Codex hver for seg. Det ligger også en egen arkitekturbeskrivelse og en dokumentert tillitsmodell i repoet, som er sjeldent for verktøy i denne kategorien og nyttig hvis du skal vurdere om grensen faktisk holder.
Den interessante spenningen ligger i synkroniseringen. En engangs-VM er bare en reell grense så lenge det som flyttes tilbake til verten behandles som utrygt, og filer, filnavn og kommandoutdata fra gjesten er nettopp det. Det er også den delen av oppsettet du selv styrer mest av gjennom konfigurasjonen.
Hva bør du gjøre?
- Sjekk forutsetningene for din plattform før du installerer. På macOS må Lima være på plass før
coop setup, og på Linux arm64 er byggene utestet.
- Les arkitektur- og tillitsmodelldokumentene i repoet før du gir agenten legitimasjon inne i gjesten. Det er der du finner hva som faktisk krysser grensen.
- Vær bevisst på hva du synkroniserer tilbake til verten. Innhold agenten har skrevet i VM-en, er ikke tryggere enn agenten selv.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.