h5i

h5i为AI编码代理打造一次性安全沙箱

h5i是一款面向Claude Code、Codex等AI编码代理的开源沙箱工具,将代理、Shell、依赖与浏览器放进同一个隔离边界,轻量沙箱启动不到200毫秒,支持导出可审阅补丁与执行日志,本地优先、无SaaS、单Rust二进制。

free
AI编码代理沙箱隔离Claude CodeCodex开源开发工具本地优先可审计AI微虚拟机
收录日期
4.2 (0 评价数量)

登录后可为项目评分

AI编码代理越来越能干,但敢不敢放手让它跑?这是很多开发者心里的坎。代理要执行命令、读写文件、启动服务,甚至操作浏览器,而你的笔记本上有私钥、配置、各种凭据。传统做法是给代理一条条命令的权限,像拴着链子干活——安全是安全了,效率也拖累了。

h5i想换个思路:不是每次命令都审批,而是把整个环境隔离出去。它是一个针对Claude Code、Codex这类AI编码代理的开源沙箱,官方定位是“集成沙箱”,讲究的是一次性、可丢弃、可审计。

一个边界,而不是一条条命令

h5i的核心设计很干脆:代理、工作区、Shell、依赖、开发服务器和浏览器全部放进同一个隔离边界里,主机上的文件和凭据留在沙箱外。用官方的话说,这是“one boundary, not one command”——不是一个命令一个命令地管控,而是整个会话环境自成一体。

这意味着代理在里面几乎可以自由行动,但它出不去。比如它需要跑一个npm install、改几个文件、甚至通过浏览器点击验证页面,这些事情都在沙箱内部完成。工作结束后,h5i导出一份可审查的补丁(patch)和执行日志,包括哪些命令被拒绝、什么文件被改动,都有据可查。

  • 轻量沙箱:官方宣称启动时间小于200毫秒,适合日常的普通任务,而不只给高危分支用。
  • MicroVM隔离:当需要更强边界时,可以启用独立内核的虚拟机,隔离层级从进程策略升级到hypervisor层面。
  • 内置隔离浏览器:沙箱里跑一个Chrome和全新Profile,代理可以在内部驱动它,开发者也能看到同一个视口并接管操作。
  • 可审计输出:补丁、报告、收据(receipt)都以文件形式导出,退出码来自supervisor,被拒的访问来自代理,避免代理“自说自话”。

本地优先,不依赖SaaS

h5i是一个单一Rust二进制,安装后跑在自己的机器上,没有守护进程、没有云端服务、也不需要注册账号。官方强调“local-first”,这对在意数据隐私和合规的团队很重要——沙箱里产生的一切都在本地,敏感代码不会上传到第三方。

项目采用Apache 2.0许可证,GitHub上已有500+ star、45+ fork、15+贡献者。虽然不算大爆项目,但作为开发者基础设施,这样的社区规模说明它已经吸引了一部分真实用户。

“Git记录了什么变了;h5i记录了其余的。”——官方描述

这句话点出了h5i的定位:它不只是沙箱,还是AI开发时代的Git Sidecar。Git追踪代码差异,h5i则记录每次变更背后的提示词、模型、读取的文件、推理过程、测试结果、审计信号、沙箱事件乃至代理之间的交接。

适合谁用?

如果你正在用Claude Code或Codex做真实项目,又担心代理误操作会污染环境,h5i提供了一种折中方案:给代理自由,但把风险关在笼子里。对于需要并行跑多个代理(比如让不同代理负责不同模块)的团队,它的隔离和导出机制也能帮助追踪每个代理到底做了什么。

上手成本不高——一条curl命令安装,无需配置服务器或注册账号。但要注意,官方宣称的“95%更少token浪费”“3.5x更丰富PR简报”“1.8x更快多代理实时对话”等效能数字,目前主要是官方数据,实际效果会因工作负载而异,建议先在低风险分支上试用。

对独立开发者和小团队来说,h5i的价值是省心:你不必为每个代理任务手工清理环境,也不用担心代理在主机上留垃圾。对注重合规的团队,它的补丁与日志导出机制让AI行为变得有据可查,这在审计场景下是硬需求。

优缺点

优点

  • 本地优先,无SaaS,数据不出本机
  • 轻量沙箱启动快,适合日常任务
  • 内置隔离浏览器,可观察可接管
  • 导出补丁和日志,便于审计
  • Apache 2.0 开源,单二进制安装简单

缺点

  • 官方宣称的效能提升数据需自行验证
  • 对非技术用户有一定学习门槛
  • 目前主要支持 Claude Code 和 Codex,其他代理兼容性未知
  • 项目较新,社区和文档仍在完善中

常见问题

h5i 免费吗?

h5i 完全免费,采用 Apache 2.0 开源许可证,可以自由使用和修改。没有SaaS订阅,也不需要注册账号。

h5i 支持哪些 AI 编码代理?

官方明确提到支持 Claude Code 和 Codex,它提供了一个集成沙箱,代理、Shell、依赖和浏览器都在同一隔离边界内运行。

h5i 的沙箱启动有多快?

官方宣称轻量级沙箱启动时间小于 200 毫秒,适合日常任务;如果需要更强隔离,可以启用 MicroVM 模式,但启动会慢一些。

h5i 安全吗?会不会让代理访问我的主机文件?

h5i 的核心设计之一就是主机文件和凭据始终在沙箱外,代理无法直接访问。它通过隔离边界、microVM和代理来控制权限,并导出一份审计日志。

h5i 需要云端服务吗?

不需要。h5i 是本地优先的,一个 Rust 二进制在你的机器上运行,没有守护进程,没有SaaS,数据不出本地。

探索更多

相似工具

Deep Work Plan

Deep Work Plan

Deep Work Plan 是一套开源方法论, 通过 init.md 将任何仓库改造成 AI 代理可执行的结构化环境: 原子任务、验收标准、校验门和可恢复状态, 让长周期编码任务不跑偏。支持任意代理, 无锁定, MIT 开源。

Spanly

Spanly

Spanly 是一款面向 MCP 服务器的可观测性与监控工具,帮助 SaaS 团队在生产环境中追踪错误率、会话轨迹、延迟与客户端行为。支持 CLI/SDK 快速接入,可与现有监控栈共存,并提供美欧数据驻留选项。官方提供免费扫描,可快速定位协议层隐患。

Yaeris

Yaeris

Yaeris 是一个 MCP 服务器市场,开发者可以免费浏览和发布经过人工审核的 MCP 服务器,并支持 OAuth/API token 集成。基础功能免费,另有付费增值服务提升曝光。适合 AI agent 开发者和软件公司。

RepoFuse

RepoFuse 扫描 GitHub、GitLab 或 Bitbucket 仓库,用 AI 从现有代码中匹配可上线的产品创意,并按需求、构建工作量和收入契合度排序。首次扫描免费,只读访问,源代码不存储,适合开发者和小团队快速评估新方向。

GetKeri

GetKeri

GetKeri 将 OpenAPI 规范转化为任务级的 MCP 服务器,提供就绪度评分、模拟测试与实时验证,并输出适配 Cursor 和 Claude 的安装配置。支持托管和本地部署,密钥处理更安全,帮助开发团队低成本把现有 API 接入 AI 智能体。

Nexora AI

Nexora AI 是 Gumroad 上出售的一套 React 19 SaaS 模板套件,面向想要跳过前端脚手架、直接从 React 19 起步的 SaaS 或 AI 应用开发者,具体功能与价格未在公开页面披露。

开源项目

guidellm:评估与优化 LLM 推理性能的开源工具

guidellm 是由 vLLM 团队开发的开源工具,用于评估和优化大型语言模型(LLM)在生产环境中的推理性能。它提供压力测试、延迟分析和吞吐量评估,帮助开发者识别瓶颈并调整部署配置。项目主要使用 Python 编写,采用 Apache-2.0 许可证,在采集时拥有 1214 个星标。

ai-gateway:基于 Envoy Gateway 的统一 AI 网关

ai-gateway 是一个基于 Envoy Gateway 的开源项目,提供统一的 API 网关来管理对多种生成式 AI 服务的访问。它简化了 AI 应用的集成与运维,支持负载均衡、缓存和速率限制等功能。项目使用 Go 语言开发,采用 Apache-2.0 许可证。

Kun:本地优先的 AI 代理工作区

Kun 是一个本地优先的 AI 代理工作区,通过共享 GUI 和 TUI 运行时统一编码、写作、设计、研究和自动化。项目主要使用 TypeScript 开发,许可证为 Other。截至采集时拥有 4813 个 GitHub 星标。

go-micro:融合 AI 与微服务的 Go 框架

go-micro 是一个开源的 Go 编程语言框架,它融合了 AI 代理工具集与微服务架构,并支持 MCP、A2A 协议以及多 LLM 集成。该项目采用 Apache-2.0 许可证,主要使用 Go 语言开发。截至采集时,该项目在 GitHub 上获得22755颗星。

terax-ai:轻量级 Tauri 桌面开发环境

terax-ai 是一个基于 Tauri 的桌面开发环境,体积仅 7-8 MB。它集成了 GPU 终端、CodeMirror 编辑器、Git 工具和多提供商 AI 代理,为开发者提供一体化的开发体验。项目主要使用 TypeScript 编写,采用 Apache-2.0 许可证。

jar-analyzer: Java JAR 包分析 GUI 工具,集成 AI 助手

jar-analyzer 是一款开源的 Java JAR 包分析 GUI 工具,集成了 AI 助手。它提供 JAR DIFF、方法调用图探索、DFS 调用链分析、污点分析以及控制流图程序分析等强大功能,适用于 Java 开发者和安全研究员,简化代码审计与逆向工程任务。项目主要语言为 Java,采用 GPL-3.0 许可证,在采集时拥有 2111 个星标。