ArcBox brengt de microVM naar Mac, zodat IA-agenten geïsoleerd kunnen werken

Programmatoriagen starten steeds vaker met het uitvoeren van taken zonder menselijke interventie: bestanden aanpassen, dependencies downloaden, builds uitvoeren en de terminal gebruiken. ArcBox wil het risico opgeven dat hiermee gepaard gaat beperken door een andere aanpak te bieden dan telkens om toestemming vragen. Met het commando abctl claude kunnen ze Claude Code binnen een onafhankelijke microVM met eigen kernel, bestandssysteem en netwerk uitvoeren, waarbij standaard de bestanden van de host Mac niet worden gemount.

De kernpunten van ArcBox en haar microVMs voor agents in 30 seconden

  • ArcBox draait Claude Code binnen een afgedankte microVM via abctl claude.
  • De agent krijgt een eigen kernel en bestandssysteem en start in een leeg /workspace, zonder directe toegang tot de bestanden op de Mac.
  • De sandboxes gebruiken Firecracker via nested virtualization en vereisen momenteel een Apple Silicon M3 of later en macOS 15 of hoger.
  • ArcBox fungeert ook als motor die compatibel is met Docker en ondersteunt Kubernetes, Linux-machines en macOS-virtuele machines.
  • Het project is ontwikkeld in Rust, wordt verspreid onder MIT- en Apache-2.0-licenties en bevindt zich nog in publieke bèta.

De introductie komt op een moment dat de beveiliging van agents een ander vraagstuk wordt dan bij traditionele assistenten. Een chatbot die onjuiste code teruggeeft, kan ontwikkelaars ertoe dwingen die te controleren. Een agent met terminaltoegang kan dat code uitvoeren, repositories aanpassen of software installeren voordat iemand alle stappen controleert.

Toestemmingsvragen zoals «toestaan deze opdracht» bieden een barrière, maar worden minder effectief wanneer ze voortdurend verschijnen. ArcBox kiest een andere benadering: laat de agent met meer autonomie werken, maar beperkte deze in een vooraf bepaald omgeving waarvan het bereik door de infrastructuur wordt begrensd.

Claude Code krijgt eigen wegwerphardware

ArcBox is een open runtime voor macOS, geschreven vanaf nul in Rust. Hoewel het ook bedoeld is als alternatief voor Docker Desktop en OrbStack, is een van haar interessantste functies specifiek gericht op AI-agenten en het uitvoeren van onbetrouwbare code.

De werking is simpel met één commando:

abctl claude

ArcBox creëert de juiste sandbox en verbindt de Terminal van de gebruiker met Claude Code die daarin draait.

Het isolatieproces gaat verder dan alleen het uitvoeren van de agent in een andere directory. Elk sandbox beschikt over zijn eigen kernel, bestandssysteem en netwerkomgeving. Volgens de documentatie wordt er aanvankelijk niets van de host gemount in de microVM.

De directory /workspace begint leeg. Als Claude moet werken aan een repository, moet deze binnen de omgeving worden gekloond. Bestanden die later bewaard moeten blijven, kunnen vanaf het sandbox naar de host worden gekopieerd.

Dit model maakt een potentieel gevaarlijke operatie op een andere manier mogelijk.

Als de agent per ongeluk alle bestanden op de machine verwijdert, blijft de schade beperkt tot het speciaal daarvoor ontworpen environment dat eenvoudig kan worden gewist. Het doel is te voorkomen dat hetzelfde commando rechtstreeks wordt uitgevoerd op persoonlijke documenten, repositories en configuraties op de Mac.

Daarom schakelt ArcBox de toestemmingmeldingen voor Claude Code uit in deze modus. De veiligheid hangt niet meer vooral af van de correcte toestemming van de gebruiker, maar wordt ondersteund door de microVM als isolatiedrempel.

Firecracker krijgt een nieuwe rol in AI-agenten

Voor het creëren van deze omgevingen gebruikt ArcBox Firecracker, hoewel de architectuur op macOS een extra stap vereist.

De sandboxes functioneren als microVMs via Firecracker met nested virtualization binnen de guest die door ArcBox wordt beheerd. Firecracker, oorspronkelijk ontwikkeld door Amazon Web Services (AWS), wordt onder andere gebruikt voor AWS Lambda en AWS Fargate.

Deze filosofie past goed bij agents: isolatie bieden via virtualisatie zonder de operationele last van een volledige virtuele machine.

ArcBox kan sandboxes maken uit sjablonen, bestaande Docker-images of Dockerfiles. Ook zijn checkpoints beschikbaar om een voorbereid environment op te slaan en later te herstellen.

Dit opent ook de deur voor toepassingen buiten Claude Code.

Een team kan bijvoorbeeld een image maken met specifieke compilers en dependencies, dat aan een agent geven, een taak laten uitvoeren en het environment na afloop weer verwijderen. Een ander sandbox kan worden gebruikt om externe code te reviewen zonder het hoofdsysteem direct aan te spreken.

Deze aanpak is ook relevant voor continue integratie (CI), geautomatiseerde analyses en testen van software uit onbetrouwbare bronnen.

Een belangrijke beperking is dat de sandboxes momenteel alleen werken op Mac met Apple Silicon M3 of later en macOS 15 of hoger. Door de noodzaak van nested virtualization, kunnen oudere modellen deze functionaliteit niet op dezelfde manier gebruiken met abctl claude.

ArcBox wil meer zijn dan alleen een sandbox voor Claude

Het project heeft een veel breder doel: het beheer van verschillende workloads onder één daemon en met één commandoregelinterface.

Momenteel biedt ArcBox vier hoofdcategorieën: containers, sandboxes, Linux-machines en macOS-virtuele machines.

Bij de eerste fungeert het als motor compatibel met Docker. Het maakt een compatibele socket beschikbaar en laat het gebruik van bekende tools zoals Docker CLI, Compose, BuildKit en Buildx toe.

Ook integreert het Kubernetes via een lokale cluster op basis van k3s en biedt het verbinding met kubectl.

Op Apple Silicon ondersteunt het Linux-Images voor ARM64 en ook linux/amd64. Voor het uitvoeren van de laatstgenoemde gebruikt het FEX, een vertaallaag voor x86-64 binnen de guest.

Voor workloads die een compleet besturingssysteem vereisen, biedt abctl machine. ArcBox kan Linux-machines maken met eigen kernel en persistent opslag, met ondersteuning voor onder andere Ubuntu en Alpine.

Het project gaat zelfs zover dat het afgeschermde macOS-virtual machines mogelijk maakt. Hiervoor gebruikt het Virtualization.framework, de virtualisatietechnologie van Apple, en kan het copy-on-write-clones maken van een basisimage.

Het resultaat is een tool die functies combineert die normaal zijn verdeeld over een container-runtime, een virtual machine-beheerder en een platform voor agenten.

Isolatie wordt een standaardonderdeel voor AI-agenten

De technologische kracht van ArcBox ligt in die convergentie.

Tijdens de eerste fase van generatieve AI was het model enkel een vraag-antwoord-systeem. De toepassing kon deze reactie controleren voordat deze impact had op andere systemen.

Nu verandert dit door de komst van autonome agenten.

Een programmeerhulpmiddel kan nu Git gebruiken, pakketten installeren, scripts uitvoeren, containers starten, internet doorzoeken en honderden bestanden aanpassen tijdens één enkele taak. Hoe autonomer ze worden, hoe minder effectief handmatige bevestigingen als enige countermeasure.

Daarom winnen technologieën die eerder in cloud en cybersecurity bekend waren, aan belang: ephemere machines, isolatie, discardable filesystems, netwerkrstricties en tijdelijke credentials.

Dat betekent niet dat het uitvoeren van een agent in een microVM alle risico’s uitbannen. Als er bijvoorbeeld een API-sleutel wordt ingevoerd, kan de agent deze gebruiken binnen de bijbehorende permissies. Bij internetverbindingen kan de agent communiceren met externe diensten. Ook kunnen virtualisatielaagjes kwetsbaarheden bevatten.

Isolatie beperkt de potentiële schade, maar het is nog steeds essentieel om zorgvuldig te bepalen welke resources aan de agent worden toevertrouwd.

ArcBox is interessant omdat het dit principe direct op de ontwikkelcomputer toepast en in een eenvoudige workflow integreert. Gebruikers kunnen Claude Code een omgeving geven waarin ze kunnen experimenteren, dingen kunnen breken en opnieuw kunnen beginnen, zonder dat de machine volledige toegang krijgt tot het Mac-systeem.

De ontwikkeling van AI-agenten zou ertoe kunnen leiden dat dit model normaal wordt. Als AI-tools steeds meer code autonoom uitvoeren, wordt de veiligheid niet alleen bepaald door de permissies die aan het model worden gegeven, maar ook door de mate van isolatie van de onderliggende machine.

Veelgestelde vragen

Wat is ArcBox?

ArcBox is een open runtime voor macOS, geschreven in Rust. Het combineert compatibele containeruitvoering met Docker, Kubernetes, sandboxes voor agents en Linux- en macOS-virtuele machines.

Wat doet abctl claude?

Het commando creëert een sandbox en voert Claude Code uit binnen een geïsoleerde microVM. De omgeving heeft eigen kernel en bestandssysteem en mount geen bestanden van de host.

Kan ArcBox als alternatief voor Docker Desktop worden gebruikt?

ArcBox positioneert zich als een open alternatief voor Docker Desktop en OrbStack en ondersteunt compatibiliteit met Docker CLI, Compose, BuildKit en andere tools. Het project zit nog in publieke bèta, dus de stabiliteit moet in acht worden genomen.

Welke eisen stelt ArcBox aan het draaien van Claude Code in een microVM?

De sandboxes vereisen momenteel Apple Silicon M3 of later en macOS 15 of hoger, vanwege het gebruik van nested virtualization.

Scroll naar boven