微软本周正式发布执行容器(Execution Containers,简称 MXC)的通用版本。这项技术旨在解决自主 AI 代理发展中的核心难题:如何在赋予其行动能力的同时,避免交出系统的最高权限。

MXC 将安全控制下沉至操作系统层面。开发人员和管理员可通过策略明确规定代理对文件、网络及桌面资源的访问范围。无论代理或其生成的代码如何尝试,操作系统都会在运行时强制执行这些规则。

从预览到生产:重构代理安全边界

MXC 最初于 Build 2026 大会以预览形式亮相,并于 10 月 7 日达到通用可用性。Windows 平台与开发者部门企业副总裁 Logan Iyer 指出,代理虽能提升生产力,但其跨域工作能力也引入了新的安全风险。MXC 的核心优先事项包括隔离、身份标识和管理性,它作为一个基于策略的执行层,专门处理不受信任的代码或动态生成的工作负载。

与传统权限模型不同,MXC 的关键在于将边界置于代理之外。无论是代理本身还是其生成的代码,均无法自行授予更多访问权限,从而防止代理绕过传统安全限制。

Windows 提供了多种隔离选项,包括轻量级进程隔离、会话容器(分离桌面、剪贴板、UI 和输入设备)、WSL 容器、微虚拟机以及通过 Windows 365 for Agents 提供的完整云实例。统一的 JSON 策略架构及 Rust、.NET 和 Node.js SDK 屏蔽了底层细节,开发人员只需声明意图,系统即会自动选择最合适的后端。

策略覆盖隔离级别、进程设置、文件系统权限、网络规则及 UI 访问权限五个领域。剪贴板、摄像头或屏幕捕获等敏感功能默认处于屏蔽状态。媒体将其概括为三种实用模式:“锁定”模式作为紧急停止开关,剥夺大部分权限;“推荐”模式提供有限的互联网及常见文件夹访问权;“未保护”模式则允许极高自由度的访问。

生态集成与跨平台能力

会话隔离直接应对了 UI 欺骗、输入注入和跨会话数据泄露等已知攻击手段。每个操作均绑定至本地或由 Microsoft Entra 支持的独特身份标识,从而实现可审计性与治理。未来,Entra 支持将进一步区分代理活动与人类用户行为,IT 团队可通过 Intune、Defender、Purview 等工具统一管理。

目前,MXC 已获得广泛生态支持。GitHub Copilot 已在其命令行界面中应用该技术;OpenAI Codex、OpenClaw、Replit、LM Studio 和 Unsloth AI 均已集成支持。NVIDIA 也将 OpenShell 与 MXC 配对,用于强化文件控制、网络限制及审计。OpenAI 方面表示,这种组合有助于在保留企业控制力的同时,加速从意图到可靠执行的转化。

尽管沙箱技术并非新概念,但 MXC 的创新在于专注于运行时动态生成的代理工作负载。由于静态签名无法捕捉此类威胁,微软将规则内置于操作系统内核中,使策略变为声明式,执行变为强制性。此外,MXC 具备跨平台能力,可在 Windows、macOS 和 Linux 上运行,并在非 Windows 系统上利用 bubblewrap 或 Seatbelt 等原生机制实现进程级沙箱。Unsloth AI 指出,与 MXC 集成时的延迟低于 100 毫秒,资源开销极小。

随着近期针对云资源的自主系统攻击事件频发,MXC 为企业提供了第三条道路:既不完全开放权限,也不过度限制能力,而是通过定义的访问权限、可审计的操作和执行性边界来管理风险。微软此举标志着拥有完全用户特权的代理时代正在终结,Windows 已具备隔离它们所需的基础设施。