编程 用 microVM 隔离跑 AI coding agent:Brig 项目笔记

2026-09-16 21:02:59

用 microVM 隔离跑 AI coding agent:Brig 项目笔记

项目与文档地址:

Brig 由 NOFire AI 开源(2026-09-15,Athens),采用 Apache 2.0 许可,目标是在 Mac 或 Linux 上以低开销的方式安全运行 AI coding agent——隔离层不是容器,而是 microVM。

许可与代码规模

  • 全部组件均为 Apache 2.0,免费开源。
  • 承担安全职责的 microVMM 代码不到 20k 行,属于开销最低的沙箱技术之一,任何安全研究者都可以直接审计。

20k 行这个数字是这套方案的核心卖点:审计面小,意味着信任边界内的代码可以被完整读完,而不是只能依赖「上游可信」。

安装

一行 curl:

curl -fsSL https://brig.sh/install | sh

支持平台:

  • macOS(Apple Silicon)
  • Linux(x86_64、ARM)

内置 profile 与自带镜像

Brig 内置了一组 curated profiles,开箱可用:

  • Claude Code
  • Codex
  • Cursor
  • Gemini
  • Grok
  • opencode

如果需要别的运行环境,也可以自带 OCI 镜像(例如 Ubuntu),把 agent 需要的依赖直接打进去。

文档、安全模型与完整功能列表见 及仓库。

为什么是 microVM,而不是容器

AI coding agent 的工作方式决定了它天然是个高权限进程:它会在本地执行任意命令、读写文件,很多时候还会访问网络、拉依赖、改仓库。

把 agent 放进普通容器,隔离依赖的是 namespace 与 seccomp 这类共享内核机制,信任边界仍然落在宿主内核上;agent 一旦被诱导(prompt injection、第三方 skill、自动生成并执行的代码)就越过了这层边界。

Brig 的做法是把 agent 放进 microVM:信任边界下沉到虚拟化层,agent 与宿主机之间隔着一层专用内核,同时 microVM 的启动开销又明显低于传统虚拟机,不需要为了隔离牺牲太多性能。这也是团队背景的延续——成员来自 urunc(CNCF sandbox)、unikernel 与 microVMM 方向;CTO 提到,这套技术是为生产环境中的受控自主修复(autonomous remediation)投资的。

取舍

  • microVMM 不到 20k 行,审计容易,但代码量小也意味着功能相对聚焦,不会是「什么都能干」的重量级虚拟化方案。
  • 自带 OCI 镜像换来环境自由度,代价是依赖要自己维护,镜像里的漏洞和版本也由自己负责。
  • 内置 profile 免去配置成本,但版本与工具链跟随上游。

适用场景

  • 运行第三方或自动生成的 agent 代码,不希望它们直接碰到宿主机。
  • 并行跑多个 agent,每个实例各自一个边界。
  • 对隔离强度有要求的 CI 场景。

如果只是本地跑一个自己写、自己审过的脚本,容器可能就够了;Brig 解决的是「代码来源不完全可控,但又要它真能干活」这类问题。

复制全文 生成海报 Brig microVM AIAgent 沙箱隔离

推荐文章

程序员茄子在线接单