Inanunsyo ng Microsoft noong Oktubre 7, 2026 na karaniwang magagamit na ang Microsoft Execution Containers (MXC). Para sa mga team na nagpapatakbo ng mga command na iminungkahi ng AI agent, ang praktikal na tanong ay kung aling mga file at koneksyon sa network ang kailangan ng command at kung aling MXC backend ang makapagpapatupad ng mga limitasyong iyon. Inilalarawan ng post tungkol sa paglulunsad ang layunin ng pagkukulong; inilalahad naman ng dokumentasyon para sa mga gumagamit ng repository ang mga detalye ng pag-configure. Sinusunod ng gabay na ito ang mga dokumentong iyon. Hindi nag-install ng MXC ang BIG CHANGE at hindi ito nagpatakbo ng workload sa isang nakakulong na kapaligiran.
Ang malaking pagbabago
- Ano ang nagbago: Maaaring ipasa ng mga developer ang isang command at patakaran nito sa mga resource sa iisang interface ng MXC SDK, na pumipili ng suportadong host backend. Nagbibigay ang release noong Oktubre 7 ng dokumentadong paraan ng pagsasama para sa mga agent tool, sa halip na umasa na kusang susunod ang isang modelo sa patakaran.
- Bakit ito mahalaga: Maaaring bigyan ng team ng access ang isang coding command sa working directory nito habang inaalis sa saklaw ng kapangyarihan ng workload ang ibang lokasyon ng file at mga papalabas na koneksyon. Nakadepende ang epekto sa napiling backend at host, kaya kailangang suriin ng team kung ano talaga ang ipinapatupad ng backend bago umasa sa isang limitasyon.
- Ano ang dapat bantayan: Nakakatulong ang mga mode ng Microsoft sa pagbuo ng patakaran para matukoy ang mga operasyong naharang sa mga suportadong Windows ProcessContainer host. Ang susunod na praktikal na pasya ay kung kailangan ang bawat iminungkahing pahintulot at kung ginagamit ng production run ang enforcement mode matapos paliitin ang patakaran.
Magsimula sa host at command
Ang MXC ay isang library na isinasama sa application na naglulunsad ng workload. Inililista ng README nito ang mga SDK para sa Rust, .NET, at Node, pati mga native executable para sa mga application na hindi makapag-embed ng SDK. May native runtime asset ang Node package at kailangan nito ang Node.js 24 o mas bago; sa Windows, itinatakda ng repository ang Node 24.21.0 o mas bago, o 26.8.0 o mas bago, para sa native stdio transfer. Ini-import ang public API mula sa @microsoft/mxc-sdk/v1, hindi sa root ng package. May native asset din ang .NET package. Binubuo ng Rust crate ang SDK, engine, at mga napiling backend sa application na gumagamit nito. Kailangan ng mga native executable ang build ng repository para sa partikular na platform.
Piliin ang backend bago magsulat ng patakaran. Ayon sa repository, default sa Windows 11 ang processcontainer, default sa Linux ang bubblewrap, at default sa macOS ang seatbelt. Mayroon ding wslc at isolation_session ang Windows; minarkahang experimental ang windows_sandbox, microvm, at hyperlight. Kailangan ng Linux ang napiling runtime, gaya ng Bubblewrap para sa default na backend nito. Ipinapakita ng talahanayan ng mga bersyon ng Windows ang mga minimum build para sa ProcessContainer at IsolationSession. Tiyaking available ang host at sinusuportahan nito ang hinihinging patakaran sa makinang magpapatakbo ng gawain.
Itala ang aktuwal na command, working directory, mga file na kailangan nitong basahin at baguhin, at mga destinasyon sa network na kailangan nito. Ituring ang mga ito bilang mga input ng patakaran na ibinibigay ng application o operator. Sinasabi ng Microsoft na nasa labas ng agent workload ang patakaran, kaya hindi mapapalawak ng nabuong code ang sarili nitong mga pahintulot. Kasama sa karaniwang output ng command ang stdout, stderr, at exit status, pati mga babala o opsyonal na metadata mula sa SDK. Available lang ang activity report sa mga dokumentadong diagnostic mode sa mga suportadong Windows ProcessContainer host.
Magtakda ng makitid na patakaran gamit ang Node SDK
Ang sumusunod na gabay ng Node SDK ang naglalahad sa hugis na ito ng V1. I-install ang SDK sa application na nagpapatakbo ng suportadong bersyon ng Node:
npm install @microsoft/mxc-sdkIniangkop ng halimbawang ito ang sample ng Microsoft na tumatakbo hanggang matapos, at humihingi ng read-only access sa kasalukuyang directory ng application habang hinaharang ang egress. Isang linya lang ang inililimbag ng command, kaya hindi nito sinusubok ang alinman sa dalawang limitasyon. Dokumentadong panimulang halimbawa ito, hindi pagsubok ng BIG CHANGE. Palitan ang command at mga path ayon sa workload na ikukulong; gamitin ang readwritePaths para lang sa mga directory na kailangan nitong baguhin.
import { getPlatformSupport, run } from '@microsoft/mxc-sdk/v1';
import type { ContainerRequest } from '@microsoft/mxc-sdk/v1';
if (!getPlatformSupport().isSupported) {
throw new Error('MXC is not available on this host');
}
const request: ContainerRequest = {
command: 'node -e "console.log(\'hello from container\')"',
filesystem: { readonlyPaths: [process.cwd()] },
network: { egress: { default: 'deny' } },
timeoutMs: 30_000,
};
const result = await run(request);
console.log(result.stdout, result.stderr, result.exitCode, result.warnings);run ay nagbabalik ng nakuhang stdout at stderr, exit code, timeout state, at mga babala. Maaaring lumitaw sa workload ang naharang na access sa file bilang karaniwang error na access denied; hindi pinatutunayan ng matagumpay na exit lamang na nasubok ang bawat nilalayong limitasyon. Para matugunan ang pamantayan ng tagumpay ng gawain, magpatakbo ng pinagkakatiwalaang workload na gumagamit ng pinahihintulutang resource sa napiling suportadong backend at hiwalay na subukang sadyang i-access ang resource na walang pahintulot. Suriin ang resulta ng operasyon at mga diagnostic bago gamitin ang patakaran sa mga command na likha ng agent. Sumasaklaw ang mga sample ng SDK sa pahintulot sa filesystem, pagharang sa network, pagkuha ng output, at pagtatala ng pagtanggi. Kailangan ng mga ito ng nakahandang host. Hindi ginawa ng BIG CHANGE ang mga hakbang na ito.
Para sa mga gumagamit ng native executor, ang stable JSON schema ay 1.0.0; kailangan ng kumpletong request ang version, pagpili ng containment, at process.commandLine. Ang kasalukuyang development schema ay 1.1.0-alpha. Pinipili mismo ng V1 SDK ang wire contract nito, kaya huwag maglagay ng bersyon ng native schema sa typed na ContainerRequest. Sinasabi rin ng gabay sa schema na itinigil na ang mga lumang field gaya ng network.defaultPolicy at allowedHosts. Gumagamit ang kasalukuyang patakaran ng mga directional na network.egress at network.ingress; magkaiba ang asal at suporta ng backend sa mga direct rule at runtime proxy.
Suriin ang mga pagtanggi, saka ipatupad ang patakaran
Ipinag-iiba ng talahanayan ng mga mode noong Oktubre 7 ng Microsoft ang tatlong resulta. Hinaharang ng mode na Enforcement ang hindi pinahintulutang access at hindi ito gumagawa ng activity report. Hinaharang at itinatala ng Learning ang hindi pinahintulutang access. Itinatala ng Permissive ang access na tatanggihan sana ng patakaran ngunit hinahayaan pa rin itong magpatuloy. Nililimitahan ng reference ng Microsoft sa pagkuha ng pagtanggi ang mga kakayahan ng Learning na ito sa mga Windows ProcessContainer path na nakabatay sa AppContainer. Hindi magkakaroon ng katumbas na pag-uulat ang ibang host dahil lang tumatanggap ang mga ito ng iisang field ng patakaran.
Para sa pinagkakatiwalaang tool habang binubuo ang patakaran, sinusuportahan ng native executor ng Windows ang daloy na --audit na nakakagawa ng mga artifact ng patakaran. Nagbabala ang Microsoft na isinasara nito ang sandbox security para sa workload na sinusuri, kaya hindi ito angkop sa mga hindi pinagkakatiwalaang command. Kung sinusuportahan ng host, mas ligtas na diagnostic path ang pagkuha na tumatanggi at nagtatala: nananatiling naharang ang sinubukang access at ipinapakita ng ulat kung ano ang tinanggihan. Suriin ang bawat naitalang path o kakayahan batay sa gawain, ibigay lang ang kailangan ng command, at patakbuhin ang huling workload sa enforcement mode. Maaaring maglantad ang mga ulat ng sensitibong pangalan ng resource; pangasiwaan ang mga ito nang naaangkop.
Binabago ng pagpili ng backend ang maipapangako ng patakaran. Sinasabi ng gabay sa schema na hindi kayang limitahan ng isolation_session ang networking at kailangan nitong tahasang itakda bilang unrestricted ang network. Sinasabi rin nitong ipinapatupad ng Windows ProcessContainer at macOS Seatbelt ang mga limitasyon sa UI, samantalang hindi ito ginagawa ng ibang backend; tinatanggihan ng WSLC at IsolationSession ang ibinigay na UI policy. Ayon sa gabay sa Seatbelt, hindi kayang salain ng native profile ng macOS ang mga indibidwal na remote host; inilalarawan naman ng gabay sa Bubblewrap ang mga kailangan ng Linux runtime at network. Kaya hindi patunay ng magkapantay na pagpapatupad ang pagtanggap ng iisang JSON field sa iba’t ibang SDK type. Suriin ang gabay ng napiling backend at patunayan ang request sa target host.
May lisensyang MIT ang repository ng Microsoft, ngunit walang nakalistang presyo ng MXC package sa dokumentasyon para sa mga gumagamit. Hiwalay ang mga gastos sa host, compute, at anumang model provider. Itinuturing ng anunsyo ng Windows na karaniwang available ang MXC, ngunit experimental pa rin ang ilang opsyon sa backend at alpha pa ang native development schema. Ihiwalay ang mga yugto ng release na ito kapag nagpapasya kung saan patatakbuhin ang workload.
Mga sanggunian at karagdagang babasahin
- Microsoft Windows Developer Blog, Oktubre 7, 2026ang batayan ng pahayag tungkol sa paglulunsad, layuning paggamit sa mga agent, at mga depinisyon ng tatlong mode. Paglalarawan ito ng Microsoft sa sarili nitong produkto, hindi pagsubok sa seguridad ng BIG CHANGE.
- README ng MXC repositorynaglilista ng mga SDK, default ng host, experimental na backend, kailangan sa build, at landas ng native executor. Nagbabago ang repository; sinuri ang mga detalye noong Oktubre 8, 2026.
- Gabay ng gumagamit ng Node SDKnagtatakda ng mga kailangan sa Node, V1 import, typed request, at nakuhang output. Iniangkop ang code sa itaas mula sa sample nito; hindi ito pinatakbo rito.
- Gabay sa configuration schemainiiba ang stable na native JSON na
1.0.0sa nagbabagong1.1.0-alphaat inililista ang mga field ng patakaran at limitasyong partikular sa backend. - Reference sa Learning mode at pagkuha ng pagtangginagdodokumento ng Windows ProcessContainer diagnostics at nagbababala tungkol sa permissive audit. Nakasalalay sa host at mode ang mga ulat nito.
- Mga gabay sa backend at ang talahanayan ng mga bersyon ng Windows ang mga sangguniang dapat gamitin para sa isang partikular na host; hindi pinatutunayan ng artikulong ito ang anumang configuration sa makina ng mambabasa.



