Pular para o conteúdo
Menu
Preciso disso?O que um agente alcança na sua máquinaComo funcionaAs camadas entre o agente e o seu sistemaCompararSandboxes embutidos, Docker e VMsConfigurarAbra só o que a tarefa precisaSegurançaO modelo de ameaças e seus limitesInstalar

Uma jaula para o seu agente de código com IA

Seu agente roda com a sua conta de usuário, então lê tudo o que você consegue ler. O ai-jail inicia o agente dentro de um sandbox do sistema operacional: o projeto continua gravável, e suas chaves, tokens e diretório home nem aparecem lá dentro.

terminal
cd ~/Projects/my-appai-jail claude
Um cadeado feito de trilhas de circuito. Atrás das grades da janela do cadeado há um microchip brilhando: o agente.
  1. Seu agente roda como você

    Um agente de código é um programa rodando na sua conta de usuário. Ele abre tudo o que você consegue abrir, e o mesmo vale para cada script, pacote e servidor MCP que ele inicia.

  2. Inicie pelo ai-jail

    Digite ai-jail na frente do comando. O agente sobe em namespaces próprios, com o seu projeto montado no mesmo caminho.

  3. Seu home não é montado

    O agente recebe um diretório home novo e vazio. Chaves SSH, credenciais de nuvem, perfis de navegador e seus outros projetos não existem lá dentro.

  4. Segredos, rede e dispositivos desligados

    As variáveis de ambiente são reduzidas a uma allowlist, então os tokens do seu shell ficam no seu shell. A rede, o socket do Docker, a tela e o clipboard ficam desligados.

  5. Abra o que a tarefa precisa

    Um agente em nuvem precisa da rede e do próprio login, então você liga esses dois. Todo o resto fica fechado até você pedir.

O muro cerca o harness inteiro

Os agentes que trazem um sandbox colocam esse sandbox em volta dos comandos que o modelo executa. O processo do agente, suas ferramentas de arquivo, seus servidores MCP e seus hooks ficam do lado de fora, na sua conta. O ai-jail inicia todos eles do lado de dentro.

Dois painéis. À esquerda, um sandbox embutido cerca só os comandos de shell, enquanto o agente, os servidores MCP e os hooks ficam de fora, ao lado do seu diretório home. À direita, o ai-jail cerca o agente, os servidores MCP, os hooks e os comandos de shell juntos, e o diretório home fica do lado de fora do muro.
Uma política só para todos os agentes que você usa, escrita uma única vez.
Ver a comparação completa

O que você ganha sem configurar nada

Todo recurso começa desligado até você ligar. O que for escrito fora do projeto vai para a memória e some quando a sessão termina.

Dentro da jaula

  • O diretório do seu projeto, com leitura e escrita, no caminho real
  • As toolchains do sistema em /usr, somente leitura
  • Um diretório home novo e um /tmp privado

Fora de alcance

  • ~/.ssh, ~/.aws, ~/.gnupg, perfis de navegador
  • Tokens e chaves de API no ambiente do seu shell
  • Outros processos, IPC do host, interfaces do kernel como ptrace e bpf

Desligado até você pedir

  • --network
  • --agent-state, o login do próprio agente
  • --ssh, --gpu, --display, --docker e outras
Todas as opções

Várias camadas do kernel, um binário pequeno

No Linux, o bubblewrap cria os namespaces e as montagens, o Landlock repete as regras de sistema de arquivos dentro do kernel, o seccomp bloqueia chamadas de sistema perigosas e os limites de recursos seguram processos fora de controle. No macOS, a mesma política vira um perfil do sandbox-exec.

Sem daemon, sem root

O ai-jail é um binário único em Rust que inicia o seu agente e termina junto com ele. Nada fica rodando em segundo plano, e você nunca digita sudo.

Suas toolchains, sem imagem

O agente usa os compiladores e runtimes que já estão na sua máquina. Não há imagem de container para montar nem para manter atualizada.

Um repositório não consegue afrouxar

Um arquivo .ai-jail dentro de um projeto pode apertar o sandbox, nunca abrir. Só o seu arquivo global e as suas flags conseguem abrir.

Como as camadas funcionam

Perguntas que todo mundo faz

Ele deixa o agente mais lento?
Não. O sandbox é feito de recursos do kernel, namespaces e regras de montagem. Não há emulação nem máquina virtual, e o agente roda em velocidade nativa.
Quais agentes ele suporta?
Qualquer comando. Ele tem presets para Claude Code, Codex, Gemini CLI, OpenCode, Crush, Grok, Kimi, pi, jcode e SoulForge, e o ai-jail bash abre um shell dentro da jaula para você dar uma olhada.
Funciona no Windows?
Nativamente, não. Use o WSL2 e o backend de Linux dentro dele.
Meu agente precisa de internet. A jaula ainda serve para alguma coisa?
Serve. Com --network ligado, o agente continua lendo só o seu projeto, então suas chaves e o resto do seu home não estão lá para serem enviados. O que ele consegue ler, ele consegue enviar, e por isso é importante mascarar os segredos dentro do projeto. Veja como mascarar.
É gratuito?
Sim. O ai-jail é open source, sob a licença GPL 3.0.

Coloque seu agente atrás das grades

O ai-jail é um binário único que não precisa de daemon nem de root. Você acrescenta uma palavra na frente do comando que já usa.

terminal
brew tap akitaonrails/tap && brew install ai-jailai-jail claude