Files
deepseek-harness/packages/sandbox/sandbox-local/README.zh.md
2026-08-05 16:18:58 +08:00

4.4 KiB
Raw Blame History

@deepseek-ai/dsh-sandbox-local

English | 中文

dsh-sandbox seam 的本地实现。它选择并缓存一个平台 runnerLinux 优先选择可工作的 bwrap,否则选择 LandlockmacOS 使用 Seatbelt。多个候选项会按顺序探测只有一个候选项时则直接选择。

包根目录导出默认及命名的 LocalSandboxProvider 插件和 Config;平台 profile builder 仍为内部实现。

不受支持的平台和不可用 runner 会以 SANDBOX_UNAVAILABLE 拒绝执行;执行绝不会静默回退为不受限制。每次包装都携带结构化 runner 失败规则,使消费方能够区分损坏的沙箱与命令失败。沙箱 Agent Note负责说明选择依据与 profile 差异。

策略逐调用传入;提供方只存储机制与缓存的 runner 结论。每次包装都会报告强制执行完整度,以及后端专用的拒绝签名和 runner 失败规则。Landlock 只有在退出码为 125且排除唯一精确匹配的部分强制执行通知后仍存在一行 landlock-run: 致命诊断时,才判定 runner 失败;携带该通知的子进程即使以 1、2 或 125 退出也仍按子进程结果处理。Bubblewrap 和 Seatbelt 仍仅依据签名,因为两者的公开契约均未保留 launcher 失败状态。消费方会直接 spawn 返回的 argv因此 runner 缺失或不可执行属于带外 spawn 失败,而成功启动的子进程以 126 或 127 退出时仍按普通结果处理。runnerCommand 会跳过探测,并要求为自定义 runner 自身的致命方言提供一个或多个非空、单行、不区分大小写的 runnerFailureSignatures 条目。由于其机制未知,它会同时携带两种 Linux 拒绝方言。probeTimeoutMs 限制功能探测。沙箱 Agent Note负责说明选择与失败语义。

Seatbelt profile 默认允许,但带 (deny file-write*) 和写入 allow-list因此恰好约束相应模式承诺的文件操作read-only 只授予 /dev/null 字面路径;workspace-write 另加工作区根目录、/tmp 和逐用户 darwin 临时目录(os.tmpdir(),即平台供 mkstemp 家族工具使用的真实临时区域)。每个根目录都经过规范化,因为 Seatbelt 匹配解析后的路径(/tmp 就是 /private/tmp。Apple 将 sandbox-exec CLI命令行界面标为 deprecated但所有 macOS 系统仍会提供它;若情况发生变化,功能探测会使执行被拒绝。

node-addon-landlock-run提供平台 launcher、功能探测和 CLI 参数词汇。该提供方只负责模式到授权的映射与 runner 选择。把路径解析和探测解析保留在带版本的 binary 中,可防止契约漂移。

- id: sandbox
  name: '@deepseek-ai/dsh-sandbox-local'

消费方:@deepseek-ai/dsh-bash-sandbox;可运行的默认组合见 acp-agent 示例

模型体验

通过 dsh-bash-sandboxdsh-tool-bash 间接影响;它们渲染该提供方的强制执行与拒绝事实,而 dsh-sandbox seam 负责定义 SANDBOX_UNAVAILABLE 文本runner 选择与 profile 则不进入上下文。

KV Cache 影响

不会直接使 KV Cache 失效;请求前缀变更由上述消费方负责。

已知限制与暂缓事项

  • Windows 没有 runnerwin32SANDBOX_UNAVAILABLE 拒绝执行AppContainer 家族后端暂缓实现。
  • Landlock 可能只实现部分强制执行:较旧且受支持的内核 ABI 只能限制自身公开的访问类别,因此报告 enforcement: 'partial',不会夸大为完整强制执行。
  • Seatbelt 依赖已弃用的 sandbox-execmacOS 仍会提供它,但若 Apple 移除该私有策略引擎,该提供方无法替换或探测。
  • runner 选择在提供方生命周期内缓存:安装、移除或修复 runner 后,必须重载插件才能改变选择。
  • runnerCommand 是操作方断言:配置的自定义 runner 会跳过功能探测,并假定它诚实实现 bwrap 形式的 profile如果它本身是 Bash 脚本,其解释器启动发生在该脚本施加约束之前。