Laufzeitsicherheit
Überblick
Die Einstellungen zur Laufzeitsicherheit dienen zur Konfiguration der Sicherheitsrichtlinien während der Ausführung des Agenten und umfassen die drei Registerkarten Kontakte, Knoten und Sandbox.

Einstufung der Werkzeugberechtigungen
Alle Werkzeuge werden nach Sicherheitsstufe in drei Kategorien eingeteilt:
| Stufe | Name | Verhalten | Beispiele für zutreffende Werkzeuge |
|---|---|---|---|
| P0 | Automatische Ausführung | Keine Bestätigung durch den Benutzer erforderlich, stille Ausführung | Read File, List Directory, Memory Query |
| P1 | Bestätigung beim ersten Mal | Beim ersten Aufruf erscheint ein Berechtigungs-Popup zur Bestätigung | Bash, Web Fetch, Skill |
| P2 | Bestätigung bei jedem Mal | Jeder Aufruf erfordert eine Bestätigung durch den Benutzer | Hochriskante Operationen |
Berechtigungs-Popup
Wenn der Agent ein Werkzeug der Stufe P1/P2 aufruft, zeigt die Oberfläche ein Popup zur Berechtigungsbestätigung an:

| Information | Beschreibung |
|---|---|
| Werkzeugname | Das Werkzeug, dessen Aufruf angefordert wird |
| Operationsbeschreibung | Die konkrete Operation, die das Werkzeug ausführen wird |
| Eingabeparameter | Details zu den Parametern, die das Werkzeug empfängt |
| Zulassen/Ablehnen | Entscheidungsschaltflächen für den Benutzer |
Vorabprüfung gefährlicher Befehle
Das Bash-Werkzeug verfügt über einen integrierten Mechanismus zur Vorabprüfung gefährlicher Befehle (bashCommandPreflightCheck):
| Erkennungstyp | Beschreibung |
|---|---|
| Erkennung zerstörerischer Pfade | Erkennt hochriskante Löschbefehle wie rm -rf /, rm -rf ~ |
| Erkennung von Systembefehlen | Erkennt Befehle auf Systemebene wie shutdown, reboot |
| Risiko von Datenverlust | Erkennt Operationen, die zu Datenverlust führen können |
Wird ein gefährlicher Befehl erkannt, erfolgt automatisch eine Hochstufung auf die Stufe P2 (Bestätigung bei jedem Mal).
Hook-Abfangen
Das System unterstützt die Hooks beforeToolUse und afterToolUse:
| Hook | Auslösezeitpunkt | Fähigkeit |
|---|---|---|
| beforeToolUse | Vor der Werkzeugausführung | Kann die Ausführung blockieren, Parameter ändern, die Bestätigungsstufe zwangsweise hochstufen |
| afterToolUse | Nach der Werkzeugausführung | Kann Protokolle aufzeichnen, Folgeoperationen auslösen |
Sandbox-Ausführungsumgebung
Die Sandbox bietet eine isolierte Umgebung zur Codeausführung und schützt die Sicherheit des Hostsystems.
Technische Spezifikationen
| Parameter | Wert |
|---|---|
| Virtualisierung | Mikro-virtuelle Maschine mit VirtIO-Serial-Kommunikation |
| Architekturunterstützung | arm64, amd64 |
| Laufzeit | Vollständige Linux-Umgebung (Bash, Python, Node.js) |
Drei Ausführungsmodi
| Modus | Beschreibung |
|---|---|
| local | Direkte Ausführung auf dem Hostsystem (Standard) |
| sandbox | Erzwungene Ausführung innerhalb der Sandbox |
| auto | Das System entscheidet automatisch, ob eine Sandbox erforderlich ist |
Installationsablauf
- Systemerkennung: Prüfung der Kompatibilität des Hostsystems
- Runtime herunterladen: Herunterladen der Virtualisierungs-Laufzeit
- Image herunterladen: Herunterladen des Linux-Datenträger-Images
- Bereit: Die Sandbox ist einsatzbereit

Der Installationsfortschritt wird über die Komponente CoworkSandboxProgress angezeigt (Phase, heruntergeladen/Gesamtmenge, Prozentsatz).
Statuserkennung
| Statusfeld | Beschreibung |
|---|---|
supported |
Ob das aktuelle System die Sandbox unterstützt |
runtimeReady |
Ob die Laufzeit bereits installiert ist |
imageReady |
Ob das Image bereits installiert ist |
downloading |
Ob gerade ein Download läuft |
Knotensicherheit
Die Registerkarte Knoten konfiguriert die Sicherheitsrichtlinien für Szenarien mit mehreren Knoten:
| Konfiguration | Beschreibung |
|---|---|
| Knotensichtbarkeit | Steuert den externen Sichtbarkeitsbereich dieses Knotens (account / enterprise) |
| Fähigkeitsdeklaration | Konfiguriert die Liste der Werkzeuge und Befehle, die dieser Knoten nach außen bereitstellt |
| Remote-Berechtigungen | Verarbeitungsstrategie, wenn ein Remote-Knoten Berechtigungen anfordert (die konkreten knotenübergreifenden Verteilungsregeln siehe Multi-Knoten-Architektur — Verteilungsregeln für Berechtigungs-Popups) |
Tatsächliche Auswirkungen der Sicherheitsstufen
Die tatsächlichen Auswirkungen der Sicherheitsstufen auf die tägliche Nutzung verstehen:
| Szenario | P0 (Automatische Ausführung) | P1 (Bestätigung beim ersten Mal) | P2 (Bestätigung bei jedem Mal) |
|---|---|---|---|
| Der Agent muss eine Datei lesen | Stilles Lesen, ohne Wahrnehmung | Beim ersten Mal Popup-Bestätigung, danach automatisch | Bei jedem Mal Popup-Abfrage |
Der Agent führt npm install aus |
Direkte Ausführung | Beim ersten Mal Popup-Bestätigung | Bei jedem Mal Popup |
Der Agent führt rm -rf node_modules aus |
Direkte Ausführung (gefährlich!) | Beim ersten Mal Popup-Bestätigung | Bei jedem Mal Popup |
| Der Agent durchsucht das Web | Direkte Suche | Beim ersten Mal Popup-Bestätigung | Bei jedem Mal Popup |
Hinweis: Das Bash-Werkzeug führt unter P0 jeden Shell-Befehl still aus, einschließlich des Löschens von Dateien. Obwohl eine Vorabprüfung gefährlicher Befehle integriert ist, kann diese nicht alle riskanten Befehle abdecken. Es wird empfohlen, Bash mindestens auf P1 zu setzen.
Empfehlungen zur Auswahl der Sicherheitsstufe
| Nutzungsumgebung | Empfohlene Konfiguration | Grund |
|---|---|---|
| Persönlicher Entwicklungsrechner, voll vertrauenswürdig | Bash: P1, andere: P0 | Hohe Effizienz, Bash-Bestätigung beim ersten Mal verhindert Fehlbedienungen |
| Gemeinsam genutztes Gerät / Teamumgebung | Bash: P2, Web Fetch: P1, andere: P0 | Jede Befehlsausführung muss bestätigt werden, um Fehlbedienungen zu Lasten anderer zu verhindern |
| Anfänger | Alles P1 oder P2 | Über die Bestätigungs-Popups die Verhaltensmuster des Agenten kennenlernen |
| Demo-Umgebung | Alles P2 | Maximale Sicherheit, vollständig kontrollierbar |
Tatsächliche Auswirkungen der Sandbox
| Vergleichsdimension | Sandbox deaktiviert (local-Modus) | Sandbox aktiviert (sandbox-Modus) |
|---|---|---|
| Dateioperationen | Der Agent liest und schreibt direkt deine lokalen Dateien | Der Agent operiert in einer isolierten Umgebung, ohne die lokalen Dateien zu beeinflussen |
| Software installieren | npm install installiert direkt in dein Projekt |
Die Installation erfolgt innerhalb der Sandbox und verschwindet nach dem Beenden |
| Gefährliche Befehle | rm -rf löscht direkt deine Dateien |
Betrifft nur das virtuelle Dateisystem innerhalb der Sandbox |
| Ausführungsgeschwindigkeit | Native Geschwindigkeit | Etwas langsamer (Virtualisierungsaufwand) |
| Anwendungsszenario | Vertrauenswürdige alltägliche Entwicklungsaufgaben | Ausführung nicht vertrauenswürdigen Codes, experimentelle Operationen |
Wie man einen der drei Ausführungsmodi auswählt
| Modus | Zielgruppe | Beschreibung |
|---|---|---|
| local (Standard) | Alltägliche Entwickler | Alle Befehle werden direkt auf dem lokalen Rechner ausgeführt, höchste Geschwindigkeit |
| sandbox | Sicherheitssensible Benutzer | Alle Befehle werden in der Sandbox ausgeführt, vollständig isoliert |
| auto | Fortgeschrittene Benutzer | Das System entscheidet automatisch je nach Befehlsrisiko: risikoarme Befehle lokal, risikoreiche in der Sandbox |
So installiert man die Sandbox
- Öffne die APP → Einstellungen → Laufzeitsicherheit → Registerkarte Sandbox
- Das System erkennt automatisch, ob das aktuelle Gerät die Sandbox unterstützt
- Falls unterstützt, klicke auf die Schaltfläche Installieren
- Warte auf den Download von Runtime (ca. 50-100 MB) und Image (ca. 200-500 MB)
- Nach Abschluss des Downloads wird der Sandbox-Status als „bereit“ angezeigt
- Wähle im Ausführungsmodus sandbox oder auto
Hinweis: Die Sandbox unterstützt derzeit nur macOS (arm64 und amd64). Die Windows-Unterstützung ist in Planung.
Tatsächliche Auswirkungen der Knotensichtbarkeit
| Einstellung | Auswirkung |
|---|---|
| account (persönlich) | Nur du selbst kannst diesen Knoten sehen und aufrufen, wenn du dich auf anderen Geräten anmeldest. Teammitglieder sehen ihn nicht. |
| enterprise (Unternehmen) | Alle Mitglieder desselben Arbeitsbereichs können diesen Knoten sehen und über das Gateway Aufgaben zur Ausführung an dieses Gerät weiterleiten. |
Tipp: Die Einstellung auf enterprise bedeutet, dass von Teammitgliedern gestartete Konversationen möglicherweise Agent-Aufgaben auf deinem Computer ausführen (einschließlich Datei-Lese-/Schreibzugriffe und Befehlsausführung). Stelle sicher, dass du diese Auswirkung verstehst und deinen Teammitgliedern vertraust.
Verwandte Dokumente
- Sicherheitsleitplanken — Sicherheitsrichtlinien auf Unternehmensebene
- Werkzeugverwaltung — Details zu den Sicherheitsstufen der Werkzeuge
- Multi-Knoten-Architektur — Sicherheitsmechanismus der Knoten
