AI & AutomationNieuwsAI-generated

AWS brengt Strands Box uit: open source sandbox die ook meeweegt wat een agent al deed

AWS heeft Strands Box uitgebracht, een open source sandbox voor AI-agents die niet alleen afschermt wat een agent mag aanraken, maar ook meeweegt wat hij al heeft gedaan. The Register sprak erover met Marc Brooker, vice president en distinguished engineer bij AWS en een van de mensen achter het project.

Isolatie alleen is niet genoeg

AWS beschrijft het probleem in zijn aankondiging zo: agents draaien steeds vaker in "YOLO mode", waarbij elke actie zonder menselijke tussenkomst wordt goedgekeurd. De gebruikelijke oplossing is een sandbox, maar volgens AWS is toegang slechts een deel van wat je wil beheersen.

Containers en microVM's leveren sterke isolatie, maar geen regels die van de situatie afhangen. Zit een agent binnen zo'n grens en heeft hij een tool te pakken, dan is er niets dat hem tegenhoudt om daar eindeloos mee door te gaan — een productiedatabase leeggooien, of ongelimiteerd het internet op.

Strands Box combineert daarom isolatie op besturingssysteemniveau met een beleidsengine die een tijdlijn bijhoudt. Dat gebeurt via de Dogwood Local Engine, een eerder opengesourcete AWS-component. Daardoor wordt een tool-aanroep niet alleen getoetst aan wat de agent nu wil, maar ook aan wat hij eerder deed.

Regels die over tijd gaan

Het verschil zit in het soort regel dat je kunt schrijven. AWS geeft als voorbeeld een agent die statusupdates in Slack mag plaatsen, maar niet meer dan drie per tien minuten — zodat hij zijn menselijke collega's niet volspamt. Een woordvoerder noemt tegenover The Register twee andere toepassingen: vastleggen wanneer een agent een git push mag doen, en een plafond zetten op API-aanroepen die anders een flinke rekening kunnen opleveren.

Om dat te kunnen beoordelen moet duidelijk zijn wat een agent feitelijk uitvoert. Daarvoor levert Strands Box twee interpreters mee: Strands Shell en Monty for Python. Die stellen shell- en Python-operaties bloot aan dezelfde Dogwood-beleidsengine en dezelfde gebeurtenisgeschiedenis.

"De shell- en Python-interpreters van Box maken operaties zoals bestandsverwijderingen zichtbaar, en de gateways maken API-verzoeken en tool-aanroepen zichtbaar", schreef Brooker aan The Register. "Beleid kan dan rekening houden met de poging die wordt gedaan én met eerdere activiteit."

Brooker benadrukt dat de handhaving niet van de agent afhangt: "Box dwingt het beleid af dat ontwikkelaars configureren, deterministisch, en de agent kan zich er niet uit praten." Tegelijk relativeert hij de belofte. Ook met correct ingestelde rechten kan een agentactie een ongewenst resultaat opleveren, zegt hij: "Ontwikkelaars blijven verantwoordelijk voor welke toegang ze geven en waar menselijke controle nodig is."

Nog alleen op macOS

Strands Box staat nu op GitHub en werkt met elke agent of harness die je erin wil opsluiten. De beperking zit in het platform: voorlopig is er alleen een macOS-versie. Linux-ondersteuning is in ontwikkeling en een Windows-client staat volgens AWS "op de radar", maar voor geen van beide is een releasedatum gepland. Uitrol naar platforms als AgentCore, ECS en Kubernetes staat ook op de planning.

De timing is opvallend. Op dezelfde dag maakte Microsoft zijn Execution Containers algemeen beschikbaar, een vergelijkbare beleidslaag die juist wel op Windows, macOS en Linux draait. Het verschil zit in de invalshoek: Microsoft richt zich op welke resources een agent mag gebruiken en koppelt dat aan beheer via Intune en Entra, terwijl AWS het accent legt op het gedrag van de agent over tijd. Brooker noemt agentveiligheid een gebied waar de sector "nog aanzienlijk werk te doen heeft".