WebAssembly Sandboxing (Wasm / WASI)(Пісочниці виконання коду на базі WebAssembly)
Технологія ізольованого виконання стороннього коду та агентських плагінів усередині легковагових WebAssembly рантаймів (Wasmtime, Wasmer) із субмілісекундним стартом та нульовим доступом до ОС.
1. Огляд концепції та системна проблема
Автономні агенти часто вимагають підключення плагінів, розширень та кастомних функцій, написаних користувачами або іншими агентами:
- Запуск довільного скрипта користувача через
eval()або стандартний процес Node.js — це катастрофічна дірка в безпеці (можна прочитати файли сервера або вкрасти токени з.env). - Піднімати окремий Docker-контейнер для функції на 10 рядків математичних обчислень — занадто повільно і марнотратно за ресурсами процесора.
WebAssembly Sandboxing (Wasm / WASI) забезпечує мікроскопічну пісочницю: бінарний байткод виконується з нативною швидкістю процесора, але повністю замкнений у віртуальній коробці з доступом виключно до виділеного блоку лінійної пам'яті.
2. Архітектурна таксономія та ментальна модель
┌─────────────────────────────────────────────────────────────┐
│ WASM CAPABILITY-BASED SECURITY │
├─────────────────────────────────────────────────────────────┤
│ 1. WASM GUEST MODULE (Untrusted Code / Agent Plugin) │
│ • Linear Memory Space (Ізольована пам'ять, нуль вказівни)│
│ • Zero System Calls by default (Немає файлів, немає мере)│
├─────────────────────────────────────────────────────────────┤
│ │ │
│ ▼ WASI Capability Boundary │
├─────────────────────────────────────────────────────────────┤
│ 2. HOST RUNTIME (Wasmtime / Wasmer in Rust/Go/Node) │
│ • Explicitly Grants Capabilities: │
│ - Allow read: `/tmp/dataset.csv` ONLY │
│ - Block all network sockets │
│ - Execution fuel limit (захист від нескінченних циклів)│
├─────────────────────────────────────────────────────────────┤
│ 3. HOST OPERATING SYSTEM (Linux / macOS Kernel) │
│ • 100% Protected from malicious execution │
└─────────────────────────────────────────────────────────────┘
3. Практичні інженерні сценарії в продакшені
01. Безпечне виконання формул та користувацьких скриптів
Сервіс електронних таблиць дозволяє користувачам додавати власні формули на Python. Формули компілюються у WASM і виконуються за 0.5 мілісекунди без ризику впливу на сервер.
02. Екосистема ізольованих інструментів MCP (Wasm MCP Tools)
Інструменти Model Context Protocol поширюються у вигляді однофайлових .wasm модулів. Агент завантажує новий інструмент із мережі і запускає його локально, знаючи, що інструмент не зможе таємно прочитати SSH-ключі хоста.
4. Підводні камені, типові помилки та безпека
- Обмежена підтримка системних бібліотек: Якщо код вимагає специфічних системних драйверів (наприклад, складних CUDA-ядер або низькорівневих графічних бібліотек), його компіляція у WASM може бути ускладненою або неможливою.
- Оверхед інтерпретованих мов: Запуск важких Python-пакетів (pandas, scikit-learn) у WASM вимагає завантаження всього Python рантайму у пам'ять модуля (50–100 МБ), що сповільнює перший старт.
5. Стратегічний висновок для інженера 2026 року
WebAssembly став стандартом безпечного вбудовування коду. Для архітектора агентських систем впровадження WASM дозволяє надавати агентам та користувачам максимальну гнучкість розширення системи з математичною гарантією безпеки хоста.
FAQ: WebAssembly Sandboxing (Wasm / WASI)
Пов'язані терміни
Agent Sandboxing
Апаратна та програмна ізоляція середовища виконання автономного агента, що гарантує захист хост-системи, секретів і внутрішньої мережі від шкідливого коду та prompt injection.
Docker для агентів та ботів (Container Sandboxing)
Методологія ізоляції автономних ШІ-агентів, інтерпретаторів коду та фонових сервісів у легковагових пісочницях Docker за допомогою cgroups та просторів імен (Namespaces) для запобігання пошкодженню хостової ОС.
MicroVMs (Firecracker & Cloud Hypervisor)
Технологія ультрашвидких ізольованих віртуальних машин на базі Linux KVM (Firecracker, Cloud Hypervisor), що запускаються за 5–50 мілісекунд для безпечного виконання коду агентів.
Гігієна секретів та .env (Secret Hygiene & Git Safety)
Комплекс інженерних практик, криптографічних сховищ та pre-commit сканерів (Gitleaks, Doppler, Infisical) для безпечного управління API-ключами, токенами та паролями без ризику витоку в публічний простір.