你让 Coding Agent 自动处理一份数据,它就得真的运行代码。问题是,AI 生成或用户提交的程序都属于“不可信代码”:未必恶意,却可能陷入死循环、吃光内存,或碰到不该读取的文件。smolvm 探索用轻量沙箱隔离运行 Python 和 JavaScript,目标是限制 CPU 时间和内存、关闭网络,并只开放指定文件。
这次测试最具体的看点,反而是它如何绕过测试环境的限制。Simon Willison 的记录显示,Claude Fable 5 起初在 Claude Code for web 中测试,但该容器没有 /dev/kvm,也不支持嵌套虚拟化,smolvm 因此无法启动。它随后改用提供 /dev/kvm 的 GitHub Actions Ubuntu runner,安装 smolvm 并执行测试。
这说明 smolvm 为 Coding Agent 提供了一条实用的隔离思路,也暴露了部署前提:运行环境必须支持所需的虚拟化能力。现有材料没有披露测试结果、资源限制是否有效,也未给出性能开销,因此其安全性与实用程度仍不能仅凭这次记录下结论。