十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

如何快速用OpenShell运行Claude Code?AI编码Agent沙箱化实战教程

如何快速用OpenShell运行Claude Code?AI编码Agent沙箱化实战教程 如何快速用OpenShell运行Claude CodeAI编码Agent沙箱化实战教程【免费下载链接】OpenShellOpenShell is the safe, private runtime for autonomous AI agents.项目地址: https://gitcode.com/gh_mirrors/op/OpenShellOpenShell 是一款开源的 AI Agent 沙箱运行时专为 Claude Code 这类自主编码 Agent 设计一条命令即可把 Agent 关进隔离环境用声明式 YAML 策略管住它的文件访问、出站网络和模型调用保护你的代码与凭证。本教程带你从零出发约 5 分钟装好 OpenShell并跑通第一个带策略保护的 Claude Code 沙箱。为什么要把 Claude Code 沙箱化 让编码 Agent 自主执行命令很有吸引力但风险同样真实误删文件、把代码或密钥外传到任意域名、越权调用 API。OpenShell 用四层纵深防御解决这个问题防护层保护什么生效时机文件系统只允许读写授权路径沙箱创建时锁定网络默认拒绝一切出站按策略放行运行时热加载进程阻止提权与危险系统调用沙箱创建时锁定推理将模型 API 调用重路由到受控后端运行时热加载其中对新手最友好的三点默认拒绝沙箱启动即零出站Agent 想访问什么就得先由你开策略凭证隐身API Key 以占位符注入Agent 进程永远看不到真实密钥代理在转发瞬间才解析策略热加载改网络策略无需重启沙箱openshell policy set一条命令即生效。一键安装3 步搭好 OpenShell 环境 ⚡步骤 1安装 CLI 与本地网关环境要求Linux、macOSApple Silicon或 Windows WSL 2本地装有 Docker、Podman或开启了主机虚拟化MicroVM 用。运行仓库根目录的官方安装脚本 install.sh它会自动识别操作系统macOS 走 HomebrewFedora/RHEL 走 RPMDebian/Ubuntu 走 deb 包装好openshellCLI 与openshell-gateway守护进程并直接启动本地网关服务sh install.sh安装完成后确认网关可达openshell status步骤 2准备 Anthropic API KeyClaude Code 需要的是 Anthropic 的 API Key不是订阅登录态在 Anthropic Console 中生成后设置环境变量export ANTHROPIC_API_KEYsk-ant-xxxx步骤 3可选浏览内置 Provider 档案OpenShell 内置了各家 Agent 的凭证与端点档案其中 Claude Code 的档案声明了ANTHROPIC_API_KEY/CLAUDE_API_KEY两个凭证变量以及api.anthropic.com等允许端点详见 providers/claude-code.yamlopenshell provider list-profiles最快配置一条命令启动 Claude Code 沙箱openshell sandbox create -- claude就这么简单。命令末尾的claude是触发 OpenShell自动发现的关键CLI 会识别出这是已知 Agent在你的环境中找到ANTHROPIC_API_KEY自动创建 provider、挂载到沙箱然后直接启动 Claude Code。如果它提示你从本地凭证创建 provider输入yes即可。沙箱容器开箱即带常用工具claude、Python 3.14、Node 22、git、gh、vim网络诊断工具一应俱全。如果你环境中没有密钥手动创建 provider 再挂载即可用法见 docs/sandboxes/manage-providers.mdxopenshell provider create --name my-claude --type claude --from-existing openshell sandbox create --provider my-claude -- claude进入沙箱后Claude Code 会打印浏览器认证链接按提示登录 Anthropic 账户并在首次运行时信任/sandbox工作区就能开始写代码了。 想退出后自动销毁沙箱加--no-keep不加则沙箱保活方便随时openshell sandbox connect回来继续。用 openshell term 面板实时监控沙箱 ️开一个终端跑面板openshell term这个类 k9s 风格的实时仪表盘会每 2 秒自动刷新网关健康度、沙箱状态与策略决策流被拦截的请求会以l7_decisiondeny条目清晰呈现——排查 Agent 网络行为时非常直观。进阶看懂网络策略热加载 沙箱默认零出站。在沙箱里访问一下 GitHub APIsandbox$ curl -sS https://api.github.com/zen curl: (56) Received HTTP code 403 from proxy after CONNECT403 不是网络坏了是策略代理在拦截。回到宿主机应用仓库示例里的只读 GitHub API 策略 examples/sandbox-policy-quickstart/policy.yamlopenshell policy set 沙箱名 --policy examples/sandbox-policy-quickstart/policy.yaml --wait再连回去重试GET 请求放行POST 请求被 L7 层按 HTTP 方法级精准拒绝——同一个端点读写分离全程无需重启。完整的被拦 → 看日志 → 改策略 → 验证演练可参考 docs/get-started/tutorials/first-network-policy.mdx。想让沙箱里的 Claude Code 向你的仓库git push官方有一篇专门的实战教程演示如何诊断PUT被拒、生成只针对单个仓库的写入策略并热加载生效推荐精读docs/get-started/tutorials/github-sandbox.mdx。常用命令速查 ✅命令作用openshell sandbox create -- claude创建沙箱并启动 Claude Codeopenshell sandbox connect [name]SSH 进入运行中的沙箱openshell sandbox list/delete列出 / 删除沙箱openshell provider create --type claude --from-existing从环境变量创建凭证 provideropenshell policy set name --policy file.yaml --wait热加载策略openshell policy get name查看生效策略openshell logs [name] --tail流式查看沙箱日志openshell term打开实时监控面板新手常见问题 openshell status连不上网关确认网关服务在跑macOS 用brew services listLinux 用systemctl --user status openshell-gateway详情见 docs/about/installation.mdx。有 Claude 订阅但没有 API Key订阅账号需要在 Anthropic Console 单独生成 API KeyOpenShell 只认 Key。想重置策略policy set会整体替换策略网络段之外还要带上文件系统/Landlock 段静态段在创建时锁定可参考默认策略说明 docs/reference/default-policy.mdx。总结用 OpenShell 跑 Claude Code 的核心链路只有四步安装sh install.sh→建沙箱openshell sandbox create -- claude→按需开策略openshell policy set→监控排障openshell term。Agent 获得了自主执行能力而你的数据、凭证和基础设施始终关在策略画好的笼子里——这正是安全、私密的 AI Agent 运行时的含义。【免费下载链接】OpenShellOpenShell is the safe, private runtime for autonomous AI agents.项目地址: https://gitcode.com/gh_mirrors/op/OpenShell创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表