Microsoft вывела из беты песочницу MXC для ИИ-агентов в Windows 11

Microsoft вывела из предварительной версии MXC — песочницу для ИИ-агентов, встроенную в Windows 11. Песочница на уровне системы ограничивает, к каким файлам и сетям агент получает доступ, то есть опасную команду он физически не может выполнить за пределами выделенного ему контура.
Код MXC компания выложила на GitHub, репозиторий набрал 183 очка на Hacker News. Вместе с песочницей Microsoft показала маршрутизацию задач между локальными и облачными моделями: часть запросов остаётся на машине, часть уходит в облако.
Что говорят
minrawsHacker News
Почему все пишут свои рантаймы для запуска кода агентами? Сначала стоило бы договориться о дизайне политики песочницы, как в своё время сделал Unix, и уже поверх неё строить. Сейчас проекты в целом согласны, как всё работает, но мелкие различия делают портирование мучительным, а общий минимальный набор упростил бы и переход, и проверку поверхности атаки.
dannywHacker News
На самом деле выглядит вполне прилично. Да, это по сути фронтенд/SDK к bubblewrap/seatbelt/process container, но настроить их согласованно совсем не тривиально, а делать это руками — плохая идея, говорю по опыту. Нравится режим «обучения» для выяснения нужных прав, лицензия MIT, честно описанная опциональная телеметрия и читаемая документация.
kerncHacker News
350 000 строк кода, в основном на Rust, причём апстримные песочницы даже не вендорятся. Я бы куда увереннее строил на чём-то, что в состоянии охватить взглядом и понять.