群发资讯网

给 Claude Code 全权限又怕它拆机器? 跑 Claude Cod

给 Claude Code 全权限又怕它拆机器?

跑 Claude Code、Codex 这类编码 Agent,绕不开一个矛盾:不给全权限,它装不了依赖、跑不了测试、改不了文件;给了全权限,提示词注入、恶意依赖、一次误删就直接落到你的主力机上。安全公司 Trail of Bits 开源了一个叫 coop 的 Rust CLI 来解决这件事——每次为当前项目起一台一次性虚拟机,Agent 在里面有完整权限:Docker、git、编译器、包管理器随便用,宿主机不受影响。GitHub 上 212 星,trust model 文档公开。

用法很短:cd 到项目目录,coop up 起虚拟机,再 coop claude 或 coop codex 直接启动 Agent。每台虚拟机可复现、用完即毁,不用手动收拾环境。

隔离后端是分平台的:Linux 上它会装 Firecracker 并拉一个 guest 内核,macOS 得先 brew install lima 装好 Lima,否则 setup 直接失败。官方只在 macOS arm64 和 Linux x86_64 上测过,Linux arm64 能编译但没有测试。仓库目前有 35 个未关闭 issue。

项目 4 月建仓、212 星,还很早;虚拟机内的网络和文件同步策略要你自己配,不是装上就等于安全;macOS 用户多了一个 Lima 依赖。我的判断是,coop 解决的不是"Agent 会不会犯错",而是"犯错之后你的机器还在不在"。如果你的编码 Agent 现在正以全权限跑在主力机上,值得花十分钟读一遍它的 trust model 再决定换不换。

你现在给编码 Agent 的是全权限、白名单,还是干脆不让它装依赖?