Een AI-agent lokaal uitvoeren zonder je SSH-sleutels te lekken
Wanneer je een hulpprogramma zoals Claude Code, OpenCode of een andere autonome agent direct in de console uitvoert, kruipt er een licht gevoel van onbehagen omhoog. We geven een third-party taalmodel het recht om commando's uit te voeren in de terminal, bestanden te lezen en broncode te wijzigen. Ondertussen behoudt het proces dezelfde rechten als je lokale gebruiker standaard. Het model kan per ongeluk het 5-bestand lezen, rondneuzen in 6, of configuraties downloaden uit je thuismap.
Meestal draaien mensen Docker-containers of virtuele machines voor veiligheid. Maar dat is onhandig voor dagelijks werk. Containers duren eeuwen om te starten, verbruiken gigabytes aan RAM, en vereisen constante folder mounting-configuratie.
Het 7-project biedt een andere oplossing. Het is gemaakt door het team dat eerder Sigstore lanceerde — een standaard voor digitale pakketondertekening die wordt gebruikt door PyPI, npm en Homebrew.
Procesisolatie in fracties van een seconde
Het hulpmiddel creëert een sandbox voor elk AI-proces zonder containers, achtergronddaemons of virtuele schijven te gebruiken. Je wrapped simpelweg je agent-launch in één CLI-commando, en het proces belandt onmiddellijk in een beperkte omgeving.
De projectcode is geschreven in Rust. macOS, Linux en Windows via WSL2 worden ondersteund.
Zo ziet het starten van een agent eruit:
0Na dit commando kan 8 alleen bestanden lezen en bewerken in de huidige folder. Alle andere directories op schijf, privé SSH-sleutels en globale systeemvariabelen worden volledig onzichtbaar voor het proces.
Werken met beveiligingsprofielen
Toegangsinstellingen worden opgeslagen in een speciaal register op registry.nono.sh. Er zijn kant-en-klare profielen voor populaire hulpmiddelen. Een profiel beschrijft bestands_toegangsregels, toegestane netwerk_hosts en token_forwarding_opties.
Als een kant-en-klaar profiel uit het register niet bij je past, is het eenvoudig aan te passen:
1Het commando genereert een JSON-bestand met declaratieve configuratie. Je kunt het bewerken, opslaan in de Git van je bedrijf en gebruiken in het hele team.
Isolatie van externe hulpmiddelen en token-proxying
Het interessantste deel van 9 is hoe het project werkt met externe hulpmiddelen. Agents werken zelden in geïsoleerd vacuüm. Meestal roepen ze hulpmiddelen aan zoals 10, 11, 12 of starten MCP-servers.
Standaard sandboxes geven de agent ofwel volledige netwerk- en sleuteltoegang, of knippen alles af. In 13 worden hulpmiddelen gestart in aparte child sandboxes met hun eigen beleid.
De workflow ziet er zo uit:
- De agent wil 14 uitvoeren, maar het child-proces krijgt alleen toegang tot de repository-directory en de servicebestanden van Git.
- De agent vraagt om te werken met 15, maar het ruwe GitHub-token bereikt het geheugen van de agent helemaal niet.
- Verzoeken gaan via een ingebouwde proxy-server waar je filtering kunt configureren op HTTP-methode niveau.
- Je kunt de agent alleen de issue-lijst laten lezen via GET-verzoeken aan de API, waarbij repository-verwijdering en pushes naar de main branch worden geblokkeerd.
Het toegangsbeleid is vastgelegd in het configuratiebestand. De agent kan deze regels niet van binnenuit wijzigen of autorisatiegegevens uit het geheugen halen.
Voorbeeldconfiguratie met GitHub API-toegangsrestrictie:
2Kant-en-klare bibliotheken voor verschillende talen
De ontwikkelaars hebben het project niet beperkt tot een CLI-hulpprogramma. Als je je eigen AI-agent of service-framework schrijft, kun je permissiebeperking direct in de applicatiecode inbedden.
De repository heeft kant-en-klare FFI-bindings:
- Python (16)
- TypeScript (17)
- Go (18)
- Rust (native bibliotheek)
Snel starten
Het hulpprogramma installeren op macOS via Homebrew kost één commando:
3Voor andere platforms is een standaard installatiescript beschikbaar:
4Het project wordt gedistribueerd onder de Apache-2.0-licentie. De code is open, en de repository heeft al meer dan 3.000 sterren op GitHub.
Is het de moeite waard om te installeren
Als je dagelijks console AI-agents zoals Claude Code, OpenCode gebruikt, of je eigen MCP-gebaseerde hulpmiddelen ontwikkelt, neem dan een kijkje bij 19. Het is een handige manier om te stoppen met je zorgen maken over de veiligheid van SSH-sleutels en cloudtoegang, zonder in te leveren op terminalsnelheid.
Gerelateerde projecten