新闻详情

新闻详情

首页 / 资讯中心 / 详情

nono安全模型终极解析:4个信任域、3种执行策略与无逃生舱的零信任沙箱设计

发布时间:2026/9/25 18:19:26来源:尧图网络
nono安全模型终极解析:4个信任域、3种执行策略与无逃生舱的零信任沙箱设计
nono安全模型终极解析4个信任域、3种执行策略与无逃生舱的零信任沙箱设计【免费下载链接】nonoagent runtime security - zero trust, zero setup, zero latency.项目地址: https://gitcode.com/gh_mirrors/non/nononono 是一个专为 AI Agent 打造的零信任沙箱安全执行框架默认拒绝、显式授权、内核级强制执行无需容器、无需 VM、零延迟。本文带你彻底看懂 nono 安全模型的核心——4 个信任域如何分工、3 种执行策略如何取舍以及为什么无逃生舱恰恰是它最优雅的设计。先看全景内核沙箱边界在哪里nono 遵循一条核心原则默认拒绝显式允许Deny by default, allow explicitly。你通过 nono 运行的命令只能触碰你明确授权的东西其余一切在操作系统内核层面被拦死。整个体系被一条内核沙箱边界切成两半边界之上是可信组件边界之下是待监管的工作负载。这里要先澄清一个常见误解nono不是虚拟机/容器那种围墙式隔离。VM 的边界很强但一旦进墙墙内一切资源对 Agent 都是平的——项目文件、无关文件、凭据它都能摸到。nono 反其道而行不建围墙而是保护Agent 身边的每个具体资产——每一个可达的文件、凭据、进程都来自一次显式授权未授权的一律够不着哪怕它们和 Agent 共享同一个内核。官方定义是nono 是一个能力capability模型而不是 VM 模型。它回答的问题是如何限制单个进程及其子代的执行路径而非如何造一个独立内核——两者可以叠加互不冲突。 延伸阅读docs/cli/internals/overview.mdx、docs/cli/internals/security-model.mdx4 个信任域谁可信、谁受限、谁不可信nono 的安全模型建立在清晰的信任分域之上。每个组件承担不同职责拥有不同的信任级别#信任域信任假设职责1宿主内核完全可信强制施加 Landlock、seccomp、Seatbelt 限制2nono supervisor 与 broker完全可信解析命令策略、启动工具沙箱、中介审批/代理/凭据/审计3Profile 与命令策略可信配置定义哪些命令获得哪些权限——策略写宽了沙箱就宽了4被选中的工具进程Agent受限工作负载只能行使策略授予的能力且不需要配合也能被管住关键细节Supervisor 刻意位于子沙箱之外以调用用户的权限运行属于可信计算基TCB的一部分Agent 及其输入不配参与策略决策——它们可以请求操作但无法决定 broker 授予哪些能力容器或 microVM 若被启用只是可选的外层边界用于限制 bypass 的爆炸半径。 源码入口crates/nono-cli/src/exec_strategy.rs、crates/nono/src/supervisor/mod.rs无逃生舱设计能力只能收缩无法扩张这是 nono 安全模型最有意思的一点——沙箱进程无法移除已施加的自身限制其所有后代继承这些限制。在 Linux 上由 Landlock 兜底、seccomp 设卡在 macOS 上由 XNU 内核的 Seatbelt 提供等价能力。一旦应用不可逆、内核强制、子进程继承、无用户态逃生通道。那么需要临时访问额外文件怎么办nono 的答案不是给 Agent 一把钥匙而是运行时委派runtime delegation不变式被沙箱化的进程无法扩张自己的内核策略只有沙箱之外的可信组件才能通过启用且受策略控制的路径把额外权限委托进来。具体路径supervisor 仍在沙箱外 → 它可以按策略新开一个工具子进程、打开已批准的文件并把 fd 注入给子进程、代理网络与凭据。所以会话是可变的但单个沙箱进程的能力集是单调收缩的——这正是无逃生舱的准确含义不是死锁而是把扩张权始终留在可信侧。一次open()的完整拦截流程长这样3 种执行策略direct / monitor / supervisednono 通过能力清单capability manifest中的process.exec_strategy字段提供 3 种执行策略在攻击面大小和功能丰富度之间做权衡策略行为特点适用场景direct先应用沙箱再直接exec()nono 进程彻底消失攻击面最小但无审计、无回滚、无诊断脚本、CI/CD、管道嵌入nono wrapmonitor先沙箱化后 fork默认值非o 驻留进程树中提供基础监控能力普通受控执行supervised先 fork仅对子进程施加沙箱父进程不受沙箱限制可提供审计、回滚快照、能力委派、网络代理交互式 AI Agentnono run/nono shell⚡ 选型口诀要审计/回滚/代理 → supervised要极致最小化 → direct其余 → monitor默认。supervised 模式下父进程不受沙箱保护nono 用多重加固弥补Linux 上父进程立即设为 non-dumpable、子进程默认禁止被 dumpmacOS 上施加PT_DENY_ATTACHIPC 通道只用匿名socketpair()无文件系统路径外部进程无法接入 内存安全的 Rust JSON 解析。即使 supervisor 被攻破攻击者拿到的也只是调用用户本身的权限——supervisor 是向下的权限边界不是向上的提权跳板因为 nono 全程无 root、无 setuid、无 CAP_SYS_ADMIN。 延伸阅读docs/cli/features/execution-modes.mdx、docs/cli/internals/capability-manifest.mdx网络出口ProxyOnly 模式与凭据隔离使用--network-profile或--allow-domain时nono 在 supervisor 内启动 HTTP 代理并把子进程的网络能力收缩到仅可达localhost:port——Linux 用 Landlock ABI v4 逐端口 TCP 规则macOS 用 Seatbelt 出站规则。内核直接拒绝一切其他connect()知道 IP 也绕不过去。三重防护会话令牌每次会话生成 256 位随机 token随NONO_PROXY_TOKEN下发请求必须携带并以常数时间比较校验防止同机其他进程蹭用DNS 重绑定防护代理自行解析 DNS把 link-local 段169.254.0.0/16、fe80::/10与云元数据主机名硬拒堵住白名单域名解析到内网 IP的经典攻击凭据隔离API 密钥以ZeroizingString形式只驻留 supervisor 内存由代理在 TLS 上游侧注入Authorization头。子进程看到的只有本地 URL——即使子进程流量被恶意库记录真实密钥也从未出现在其地址空间。信任与签名给 Agent 的指令文件上锁Agent 会被提示注入、会读取CLAUDE.md/SKILLS.md等指令文件。nono 的信任系统trust attestation在启动前扫描工作区对匹配策略的每个文件计算 SHA-256、查黑名单、验证 Sigstore 签名 bundle、比对发布者身份——任何一环失败即硬性拒绝Agent 不得启动。三层策略逐级组合内嵌 → 用户级 → 项目级且项目级策略无法削弱你声明的信任锚用户级策略定义我信任谁项目级只负责声明验证什么。恶意项目多塞一个发布者也没用——deny的执行强度不能被下调。 完整指南docs/cli/features/trust.mdx、签名核心源码 crates/nono/src/trust/signing.rsFail-Closed出任何错子进程一律拿不到访问权nono 把所有故障模式设计成朝安全方向失败故障场景行为安全性质Supervisor 崩溃通知 fd 关闭挂起系统调用收到ENOSYS子进程退回 Landlock安全——Landlock 仍会拒绝越权访问Supervisor 拒绝请求子进程收到EPERM安全——显式拒绝命中受保护根目录审批后端都见不到请求先被拒安全——保护 nono 自身状态触发限流请求自动拒绝安全——防审批提示轰炸子进程在审批期间退出有效性校验失败请求丢弃安全——无孤儿状态沙箱初始化失败直接报错退出绝不裸奔执行安全——fail-closed审计侧的边界也被诚实标注沙箱强制是内核级 fail-closed 的审计日志是 supervisor 记录、本地完整性模型内可防篡改的带--audit-sign-key时会对审计 Merkle 根做 keyed DSSE 签名——但外部锚定仍属未来工作。nono 防不住什么诚实清单了解边界比了解能力更重要。nono不保护内核漏洞任何沙箱都一样、隐蔽信道时序侧信道等、CPU/磁盘耗尽型 DoSLinux 可用 cgroup v2 限制内存与进程数见 docs/cli/features/resource-limits.mdx、已授权路径内部的数据、以及微小的 TOCTOU 竞态窗口。部署建议很简单本地开发/CI → 宿主上直接跑 nono 即可大幅收窄 Agent 权限对抗性代码或多租户 → 外层套容器/microVM 当围墙内层用 nono 做细粒度工具策略。两种模型正交叠加。关键源码与文档速查安全模型全文docs/cli/internals/security-model.mdx架构总览威胁模型与保证docs/cli/internals/overview.mdxLinux 强制层 Landlockdocs/cli/internals/landlock.mdx / crates/nono/src/sandbox/linux.rsmacOS 强制层 Seatbeltdocs/cli/internals/seatbelt.mdx / crates/nono/src/sandbox/macos.rs执行策略实现crates/nono-cli/src/exec_strategy.rs工具沙箱工具级策略docs/cli/features/tool-sandbox.mdx能力清单 Schemacrates/nono/schema/capability-manifest.schema.json一句话总结nono 的安全模型不是造一面更高的墙而是把每一次权限授予变成显式的、窄的、可执行、可审计的委托——能力只收缩不扩张失败永远偏向拒绝这正是 AI Agent 时代零信任、零配置、零延迟沙箱该有的样子。【免费下载链接】nonoagent runtime security - zero trust, zero setup, zero latency.项目地址: https://gitcode.com/gh_mirrors/non/nono创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

腾讯 BrowserSkill 本地实测:CLI 装完不能用,真正的边界在 52800 端口 2026/9/25 18:55:28

腾讯 BrowserSkill 本地实测:CLI 装完不能用,真正的边界在 52800 端口

腾讯开源的 BrowserSkill 让 AI Agent 复用你已登录的真实浏览器,GitHub 上 5,718 star(9 月 20 日查的),适配 Cursor、Claude Code、Codex、OpenClaw、CodeBuddy、WorkBuddy、Hermes Agent、DeepSeek Harness 等一批主流 harness…

阅读更多 →
低预算也能用上的 TTS 语音合成工具盘点:2026 年平价配音方案怎么选? 2026/9/25 18:55:22

低预算也能用上的 TTS 语音合成工具盘点:2026 年平价配音方案怎么选?

摘要: 低预算做配音/语音合成,决策只看三件事——免费额度是否够用、商用授权是否清晰、音色自然度是否达标。本文用一张横向对比表,把 Edge TTS、逗哥配音、微软 Azure、百度/阿里/腾讯云语音合成等 10 款平价方案的参数摆清楚,并…

阅读更多 →
Atlas 300V 24G推理加速卡与YOLO部署实战全解析 2026/9/25 18:55:22

Atlas 300V 24G推理加速卡与YOLO部署实战全解析

最近总有人问我“Atlas 300V 24G是运算加速卡吗”,还有人问“网上那些用Atlas部署YOLO的教程,到底靠不靠谱”。作为一块用过挺久的推理卡,我觉得有必要把这块卡从硬件定位到软件部署的完整经验一次性讲清楚。Atlas 300V 24G是华为昇腾生态里一…

阅读更多 →
昇腾ATLAS 300V 24G部署YOLO实战:从推理卡选型到性能调优 2026/9/25 18:55:22

昇腾ATLAS 300V 24G部署YOLO实战:从推理卡选型到性能调优

2. 硬件认知:ATLAS 300V 24G到底是一张什么卡ATLAS 300V 24G是华为昇腾系列面向边缘推理场景推出的一款AI加速卡,核心芯片为昇腾310P系列处理器。很多人第一次拿到这张卡,会下意识地把它和GPU放在一起对比,比如“它是不是对标RTX …

阅读更多 →
Atlas 300V 24G推理卡实战:从裸卡到跑通YOLOv5全流程 2026/9/25 18:55:15

Atlas 300V 24G推理卡实战:从裸卡到跑通YOLOv5全流程

去年年底项目里要上工业视觉检测,设备商报的方案里了一水儿的NVIDIA,但我们的应用场景对国产化有硬性要求,选型就落到了华为昇腾的Atlas系列上。当时看到报价单上那块Atlas 300V 24G推理卡,心里是犯嘀咕的——这块卡到底算不算运算…

阅读更多 →
Echo Loop 间隔复习调度实现全解析:从6小时到28天,以及FSRS记忆调度基础设施 2026/9/25 18:55:09

Echo Loop 间隔复习调度实现全解析:从6小时到28天,以及FSRS记忆调度基础设施

Echo Loop 间隔复习调度实现全解析:从6小时到28天,以及FSRS记忆调度基础设施 【免费下载链接】Echo-Loop Echo Loop 是一款科学、高效的 AI 英语听说训练 App,通过精听、跟读、盲听、复述和间隔复习,自动驱动学习者把每一段音频真…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉