Microsoft je 7. oktobra 2026. objavio da je Microsoft Execution Containers (MXC) opšte dostupan. Timovima koji pokreću komande predložene od strane AI agenta važno je da utvrde kojim datotekama i mrežnim vezama je komandi potreban pristup i koji MXC pozadinski mehanizam može da nametne ta ograničenja. Microsoftova objava o lansiranju opisuje cilj izolovanja; dokumentacija za korisnike repozitorijuma sadrži detalje podešavanja. Ovaj vodič prati tu dokumentaciju. BIG CHANGE nije instalirao MXC niti je pokretao radno opterećenje u izolovanom okruženju.

Velika promena

  • Šta se promenilo: Programeri mogu da proslede komandu i njena pravila za resurse jednom MXC SDK interfejsu, koji bira podržani mehanizam na hostu. Izdanje od 7. oktobra pruža dokumentovan način integracije za agentske alate, umesto da se modelu prepusti da dobrovoljno poštuje pravila.
  • Zašto je to važno: Tim može da dozvoli komandama za programiranje pristup radnom direktorijumu, dok druge lokacije datoteka i odlazne mrežne veze ostaju van njihovih ovlašćenja. Rezultat zavisi od izabranog pozadinskog mehanizma i hosta, pa tim mora da proveri šta taj mehanizam zaista sprovodi pre nego što se osloni na ograničenje.
  • Na šta obratiti pažnju: Microsoftovi režimi za podešavanje pravila pomažu u dijagnostikovanju blokiranih operacija na podržanim Windows ProcessContainer hostovima. Sledeća praktična odluka je da li je predloženo odobrenje neophodno i da li produkciono pokretanje koristi režim sprovođenja nakon sužavanja pravila.

Najpre odredite host i komandu

MXC je biblioteka integrisana u aplikaciju koja pokreće radno opterećenje. Njen README navodi SDK-ove za Rust, .NET i Node, kao i izvorne izvršne datoteke za aplikacije koje ne mogu da ugrade SDK. Node paket sadrži izvorne komponente za izvršavanje i zahteva Node.js 24 ili noviju verziju; za Windows repozitorijum navodi Node 24.21.0 ili noviji, odnosno 26.8.0 ili noviji, za izvorni prenos preko stdio-a. Javni API se uvozi iz @microsoft/mxc-sdk/v1, a ne iz korena paketa. .NET paket takođe sadrži izvorne komponente. Rust paket ugrađuje SDK, mehanizam i izabrane pozadinske mehanizme u aplikaciju koja ga koristi. Za izvorne izvršne datoteke potrebna je verzija repozitorijuma izgrađena za konkretnu platformu.

Izaberite pozadinski mehanizam pre nego što napišete pravila. Repozitorijum navodi da je processcontainer podrazumevani za Windows 11, bubblewrap za Linux, a seatbelt za macOS. Windows nudi i wslc i isolation_session; windows_sandbox, microvm i hyperlight označeni su kao eksperimentalni. Linux zahteva izabrano izvršno okruženje, kao što je Bubblewrap za podrazumevani mehanizam. Tabela verzija Windowsa navodi najniže podržane verzije sistema za ProcessContainer i IsolationSession. Na računaru koji će izvršavati posao proverite da li je host dostupan i da li podržava tražena pravila.

Zabeležite konkretnu komandu, radni direktorijum, datoteke koje mora da čita, datoteke koje treba da menja i mrežna odredišta koja su joj potrebna. Tretirajte ih kao ulazne podatke za pravila koje obezbeđuje aplikacija ili operater. Microsoft navodi da se pravila nalaze van agentskog radnog opterećenja, pa generisani kod ne može sam da proširi svoja ovlašćenja. Uobičajeni izlaz komande obuhvata stdout, stderr i statusni kod, kao i upozorenja ili opcione metapodatke SDK-a. Izveštaj o aktivnostima dostupan je samo u dokumentovanim dijagnostičkim režimima na podržanim Windows ProcessContainer hostovima.

Definišite uska pravila pomoću Node SDK-a

Vodič za Node SDK dokumentuje ovaj V1 oblik. Instalirajte SDK u aplikaciju koja koristi podržanu verziju Node-a:

Terminal
npm install @microsoft/mxc-sdk

Ovaj primer prilagođava Microsoftov primer koji se izvršava do završetka i traži pristup samo za čitanje trenutnom direktorijumu aplikacije, uz zabranu odlaznih veza. Komanda samo ispisuje jedan red, tako da ne proverava nijedno ograničenje. Ovo je dokumentovana polazna tačka, a ne test koji je sproveo BIG CHANGE. Zamenite komandu i putanje radnim opterećenjem koje treba izolovati; koristite readwritePaths samo za direktorijume koje ono mora da menja.

TypeScript
import { getPlatformSupport, run } from '@microsoft/mxc-sdk/v1';
import type { ContainerRequest } from '@microsoft/mxc-sdk/v1';

if (!getPlatformSupport().isSupported) {
  throw new Error('MXC is not available on this host');
}

const request: ContainerRequest = {
  command: 'node -e "console.log(\'hello from container\')"',
  filesystem: { readonlyPaths: [process.cwd()] },
  network: { egress: { default: 'deny' } },
  timeoutMs: 30_000,
};

const result = await run(request);
console.log(result.stdout, result.stderr, result.exitCode, result.warnings);

run vraća sačuvani stdout i stderr, izlazni kod, stanje isteka vremena i upozorenja. Blokirani pristup datoteci radnom opterećenju može izgledati kao uobičajena greška „pristup odbijen“; uspešan izlaz sam po sebi ne dokazuje da je provereno svako predviđeno ograničenje. Da biste ispunili kriterijum uspeha zadatka, pokrenite pouzdano radno opterećenje koje koristi dozvoljeni resurs, a zatim zasebno namerno pokušajte pristup resursu bez odobrenja na izabranom podržanom mehanizmu. Proverite rezultat operacije i dijagnostiku pre primene pravila na komande koje generišu agenti. Primeri SDK-a obuhvataju odobravanje pristupa datotekama, blokiranje mreže, snimanje izlaza i beleženje odbijanja. Potreban im je pripremljen host. BIG CHANGE nije izvršio nijedan od ovih koraka.

Za korisnike izvornog izvršioca, stabilna JSON šema je 1.0.0, a potpun zahtev zahteva version, izbor izolacije i process.commandLine. Trenutna razvojna šema je 1.1.0-alpha. V1 SDK sam bira protokolni ugovor, zato nemojte unositi verziju izvorne šeme u tipizirani ContainerRequest. Vodič za šemu takođe navodi da su stara polja kao što su network.defaultPolicy i allowedHosts povučena. Aktuelna pravila koriste usmerene network.egress i network.ingress; direktna pravila i posrednički server tokom izvršavanja ponašaju se različito i imaju različitu podršku pozadinskih mehanizama.

Dijagnostikujte odbijanja, pa uključite sprovođenje

Microsoftova tabela režima od 7. oktobra razlikuje tri ishoda. Režim sprovođenja blokira nedodeljeni pristup i ne pravi izveštaj o aktivnostima. Režim učenja blokira i beleži nedodeljeni pristup. Permissive beleži pristup koji bi pravila odbila, ali mu dopušta da se nastavi. Microsoftova referenca za beleženje odbijanja ograničava te mogućnosti učenja na Windows ProcessContainer putanje zasnovane na AppContainer-u. Drugi hostovi ne dobijaju jednako izveštavanje samo zato što prihvataju zajedničko polje pravila.

Za pouzdan alat tokom podešavanja pravila, izvorni izvršilac za Windows podržava tok --audit koji može da napravi artefakte pravila. Microsoft upozorava da taj tok isključuje bezbednost izolovanog okruženja za analizirano radno opterećenje, pa nije pogodan za nepouzdane komande. Bezbedniji dijagnostički put, kada ga host podržava, jeste snimanje koje odbija i beleži: pokušani pristup ostaje blokiran, a izveštaj pokazuje šta je odbijeno. Uporedite svaku zabeleženu putanju ili mogućnost sa zadatkom, odobrite samo ono što je komandi potrebno i konačno radno opterećenje pokrenite u režimu sprovođenja. Izveštaji mogu otkriti poverljive nazive resursa, pa postupajte s njima u skladu s tim.

Izbor pozadinskog mehanizma menja ono što pravila mogu da garantuju. Vodič za šemu navodi da isolation_session ne može da ograniči mrežu i zahteva izričito neograničen mrežni režim. Takođe navodi da ograničenja interfejsa sprovode Windows ProcessContainer i macOS Seatbelt, dok ih drugi mehanizmi ne podržavaju; WSLC i IsolationSession odbijaju dostavljena pravila za interfejs. Seatbelt vodič kaže da izvorni profil macOS-a ne može da filtrira pojedinačne udaljene hostove, a Bubblewrap vodič opisuje preduslove za Linux izvršno okruženje i mrežu. Zato prihvatanje JSON polja u više tipova SDK-a ne dokazuje jednako sprovođenje svuda. Proverite vodič za izabrani mehanizam i testirajte zahtev na ciljnom hostu.

Microsoftov repozitorijum koristi MIT licencu, ali dokumentacija za korisnike ne navodi cenu MXC paketa. Host, računarski resursi i eventualni dobavljač modela imaju zasebne troškove. Windows objava navodi da je MXC opšte dostupan, dok je nekoliko opcija pozadinskih mehanizama i dalje eksperimentalno, a izvorna razvojna šema je alfa verzija. Razlikujte te faze izdanja kada odlučujete gde ćete pokretati radno opterećenje.

Izvori i dodatna literatura