AI编码代理越来越能干,但敢不敢放手让它跑?这是很多开发者心里的坎。代理要执行命令、读写文件、启动服务,甚至操作浏览器,而你的笔记本上有私钥、配置、各种凭据。传统做法是给代理一条条命令的权限,像拴着链子干活——安全是安全了,效率也拖累了。
h5i想换个思路:不是每次命令都审批,而是把整个环境隔离出去。它是一个针对Claude Code、Codex这类AI编码代理的开源沙箱,官方定位是“集成沙箱”,讲究的是一次性、可丢弃、可审计。
一个边界,而不是一条条命令
h5i的核心设计很干脆:代理、工作区、Shell、依赖、开发服务器和浏览器全部放进同一个隔离边界里,主机上的文件和凭据留在沙箱外。用官方的话说,这是“one boundary, not one command”——不是一个命令一个命令地管控,而是整个会话环境自成一体。
这意味着代理在里面几乎可以自由行动,但它出不去。比如它需要跑一个npm install、改几个文件、甚至通过浏览器点击验证页面,这些事情都在沙箱内部完成。工作结束后,h5i导出一份可审查的补丁(patch)和执行日志,包括哪些命令被拒绝、什么文件被改动,都有据可查。
- 轻量沙箱:官方宣称启动时间小于200毫秒,适合日常的普通任务,而不只给高危分支用。
- MicroVM隔离:当需要更强边界时,可以启用独立内核的虚拟机,隔离层级从进程策略升级到hypervisor层面。
- 内置隔离浏览器:沙箱里跑一个Chrome和全新Profile,代理可以在内部驱动它,开发者也能看到同一个视口并接管操作。
- 可审计输出:补丁、报告、收据(receipt)都以文件形式导出,退出码来自supervisor,被拒的访问来自代理,避免代理“自说自话”。
本地优先,不依赖SaaS
h5i是一个单一Rust二进制,安装后跑在自己的机器上,没有守护进程、没有云端服务、也不需要注册账号。官方强调“local-first”,这对在意数据隐私和合规的团队很重要——沙箱里产生的一切都在本地,敏感代码不会上传到第三方。
项目采用Apache 2.0许可证,GitHub上已有500+ star、45+ fork、15+贡献者。虽然不算大爆项目,但作为开发者基础设施,这样的社区规模说明它已经吸引了一部分真实用户。
“Git记录了什么变了;h5i记录了其余的。”——官方描述
这句话点出了h5i的定位:它不只是沙箱,还是AI开发时代的Git Sidecar。Git追踪代码差异,h5i则记录每次变更背后的提示词、模型、读取的文件、推理过程、测试结果、审计信号、沙箱事件乃至代理之间的交接。
适合谁用?
如果你正在用Claude Code或Codex做真实项目,又担心代理误操作会污染环境,h5i提供了一种折中方案:给代理自由,但把风险关在笼子里。对于需要并行跑多个代理(比如让不同代理负责不同模块)的团队,它的隔离和导出机制也能帮助追踪每个代理到底做了什么。
上手成本不高——一条curl命令安装,无需配置服务器或注册账号。但要注意,官方宣称的“95%更少token浪费”“3.5x更丰富PR简报”“1.8x更快多代理实时对话”等效能数字,目前主要是官方数据,实际效果会因工作负载而异,建议先在低风险分支上试用。
对独立开发者和小团队来说,h5i的价值是省心:你不必为每个代理任务手工清理环境,也不用担心代理在主机上留垃圾。对注重合规的团队,它的补丁与日志导出机制让AI行为变得有据可查,这在审计场景下是硬需求。











评论
暂无评论
成为第一个评论的人