AWS Strands Box: KI-Agenten an die kurze Leine nehmen
AWS hat Strands Box als Developer Preview veröffentlicht. Das Werkzeug soll KI-Agenten bei Datei-, Shell- und Netzwerkzugriffen einschränken. Dafür verbindet Strands Box eine Sandbox auf Betriebssystemebene mit Regeln, die auch frühere Aktionen des Agenten berücksichtigen. Strands Box steht als Open-Source-Software unter der Apache-2.0-Lizenz.
Eine Sandbox kann festlegen, welche Dateien und Dienste ein Agent überhaupt erreicht. Sie beantwortet aber nicht jede Frage, die sich beim Betrieb stellt: Ein Agent darf beispielsweise Logs lesen und einen Vorfall untersuchen, soll aber weder die Infrastruktur verändern noch einen Slack-Kanal mit Meldungen überfluten. Mehr Details zu diesen Bedingungen beschreibt AWS im Blogbeitrag zu Strands Box.
Isolation und Regeln greifen ineinander
Auf macOS nutzt Strands Box die Betriebssystem-Sandbox Seatbelt, um direkte Zugriffe auf Dateien und Netzwerkverbindungen zu begrenzen. Hinzu kommt die von AWS entwickelte Regelsprache Dogwood. Ihre lokale Engine prüft Aktionen, die über die eingebauten Shell- und Python-Interpreter, den MCP-Broker oder den Proxy für ausgehende Verbindungen laufen. So lassen sich etwa einzelne Dateizugriffe, Shell-Befehle, HTTP-Anfragen und MCP-Werkzeugaufrufe erlauben oder verweigern. Aktionen, die diese Prüfstellen erfassen, lehnt die Engine ohne passende Erlaubnisregel standardmäßig ab.
Die Prüfstellen teilen sich einen Ereignisverlauf. Liest der Agent über einen der Interpreter eine Datei mit Kundendaten, kann eine Regel danach ausgehende HTTP-Anfragen sperren. Das gilt unabhängig davon, ob der Lesezugriff aus einem Shell-Befehl oder einem Python-Skript stammte. Eine wichtige Einschränkung gibt es jedoch: Dateien, die ein Agent laut Konfiguration direkt öffnen darf, unterliegen der Betriebssystem-Sandbox. Diese einzelnen Zugriffe erscheinen nicht im Dogwood-Ereignisverlauf.
Regeln für Abläufe und Zugangsdaten
Dogwood kann neben einzelnen Aktionen auch deren Reihenfolge und Häufigkeit prüfen. AWS führt einen Agenten an, der bei einer Störung Updates an Slack sendet. Eine Regel erlaubt ihm höchstens drei erfolgreiche Beiträge innerhalb von zehn Minuten. Ein weiterer Versuch wird abgewiesen; die Untersuchung kann der Agent fortsetzen. Die Beispielregel zählt nur Antworten mit HTTP-Status 200; abgewiesene Versuche gehen nicht in das Limit ein.
Für erlaubte API-Aufrufe kann der ausgehende Proxy Zugangsdaten erst beim Weiterleiten ergänzen. Der Agent erhält dann nicht den eigentlichen Schlüssel. Laut AWS kann der Proxy auch Anfragen mit temporären Zugangsdaten eines AWS-Profils signieren. Konfiguriert wird Box über box.toml für die Laufzeitumgebung und policy.dw für die Dogwood-Regeln. Im Beispiel betreibt AWS einen Agenten mit Strands harness innerhalb von Box. Die Sandbox ist jedoch nicht an diese Laufzeitumgebung gebunden.
Die Preview läuft derzeit lokal auf Apple-Silicon-Macs mit macOS 15 oder neuer. Im Projekt-Repository auf GitHub stellt AWS den Code und eine Einstiegsanleitung bereit. Unterstützung für weitere Betriebssysteme, eine einfachere Einrichtung und der Einsatz mit bereitgestellten Agenten sind laut AWS geplant.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.