KeyFrame內部研究專用

From fork() to Fleet: Designing an Agent Sandbox Cloud — Abhishek Bhardwaj, OpenAI

AI Engineer·7月13日週一英文

三句話摘要

Agent沙箱雲的設計方案:從單節點安全執行到大規模分布式編排,通過微虛擬機實現硬件級隔離並用持久化存儲支持長期任務。 安全無法用系統技巧補償,只有硬件級隔離(微虛擬機)是可信防線;配合增量快照和智能編排,才能在大規模Agent沙箱雲中兼顧安全、可靠和低延遲。 沙箱技術的演進取決於安全邊界:Fork/exec沒有隔離容易崩潰;容器共用主機內核仍可逃逸;GVisor在用戶空間實現系統調用但允許兩步式漏洞鏈;只有微虛擬機通過硬件級隔離(VMX non-root vs VMX root)保證主機完全受保護。

重點整理

重點
  • 1

    沙箱技術的演進取決於安全邊界:Fork/exec沒有隔離容易崩潰;容器共用主機內核仍可逃逸;GVisor在用戶空間實現系統調用但允許兩步式漏洞鏈;只有微虛擬機通過硬件級隔離(VMX non-root vs VMX root)保證主機完全受保護。

  • 2

    微虛擬機的實踐演進:Rust寫的輕量VMM(Firecracker、Cloud Hypervisor)相比傳統QEMU更安全、更快、設備權限更細粒度;Para-virtualization通過VertIO高效通信實現接近原生性能的虛擬化。

  • 3

    持久化存儲解鎖新能力:增量快照和copy-on-write實現零複製開銷;快照可即刻返回ID,後台非同步上傳;恢復時根據快照譜系智能下載,使模型能跨故障恢復、進行長期任務和狀態探索。

  • 4

    編排層通過快照和記憶體快照優化延遲:調度器根據節點快照本地化程度評分路由;記憶體快照毫秒級啟動;混合預熱池和快照恢復平衡資源消耗與延遲,確保大規模並發下的可靠性。

實用技巧與重點

乾貨
  • 沙箱演進方案對比:
  • Fork/exec:性能最快,0隔離,易成噪聲鄰居,可直接攻擊內核
  • Containers:命名空間+cgroups隔離資源,仍共用主機內核;可用SecComp限制系統調用
  • GVisor:用戶空間內核(sentry+gopher),攔截系統調用,但允許二步漏洞鏈
  • MicroVMs:硬件級隔離,Guest在VMX non-root,Host在VMX root,主機完全隔離
  • MicroVM技術棧:
  • 核心API:/dev/kvm(Linux KVM超級監視程序介面)
  • VMM實現:Firecracker(Amazon Lambda)、Cloud Hypervisor、CrossVM(Google)
  • Para-virtualization協議:VertIO
  • 設備架構:可單獨監禁和限制(SecComp)每個設備
  • 性能權衡:有VM exit/enter開銷;記憶體共享需balloon driver;GPU支持有限(VertIO GPU僅高層圖形、VFIO不支多租戶)
  • 磁盤持久化方案:
  • 增量快照:FIEMAP偵測變更塊範圍,只保存diff
  • Copy-on-write(XFS):零成本副本,寫入時付出成本
  • 快照API流程:呼叫save() → 檢測diff → 打包artifact → 返回snapshot ID → 快照有lineage(譜系)
  • 還原流程:給snapshot ID → 解析lineage層次 → 逐層下載 → 應用回base image → 啟動VM
  • Always-on persistence:用NBD掛載GCS/S3為VM內塊設備,分層緩存(VM內緩存 → 節點內緩存 → 遠端存儲)
  • 編排架構:
  • 多層調度:頂層控制平面(選區域+集群) → 集群調度器(選節點)
  • 低延遲方案三選:
  • 預熱沙箱池(資源消耗大)
  • 記憶體快照及時啟動(毫秒級,複雜)
  • 混合方案(邊界池+快照恢復)
  • 快照路由優化:調度器計算各節點缺少哪些快照層,優先選已有最多層的節點
  • 關鍵設計決策:增量非完整快照、可配置快照範圍(全根FS或特定文件夾)、塊級優於文件級

結論

結論

安全無法用系統技巧補償,只有硬件級隔離(微虛擬機)是可信防線;配合增量快照和智能編排,才能在大規模Agent沙箱雲中兼顧安全、可靠和低延遲。

完整解析

詳細

OpenAI面臨的核心挑戰是:大型語言模型(GPT系列)在生成代碼時表現優異,但這些模型生成的代碼需要在真實系統上執行才能驗證正確性。然而,代碼執行涉及安全風險。模型可能(無意或有意地)生成試圖進行權限提升、讀取敏感文件或在雲環境中洩露其他用戶數據的代碼。因此,沙箱成為必需品—既要允許代碼安全執行,又要防止越權。

講者從第一原理展開沙箱的演進。最簡單的方案是fork/exec模型:harness(訓練或推理框架)直接分叉進程執行模型生成的代碼。優點是原生性能,缺點是完全沒有隔離。惡意代碼可直接呼叫系統調用攻擊主機內核,或造成資源濫用(如無限fork導致節點癱瘓)。Linux容器(基於命名空間和cgroups)改進了這一點:PID命名空間讓容器內看到獨立的進程樹;掛載命名空間隔離文件系統;cgroups限制CPU和記憶體消耗。但根本問題未解決—容器進程仍直接與主機內核互動,內核成為共同的攻擊面。SecComp過濾系統調用可減少攻擊表面,但容易造成功能受限的反饋迴圈。GVisor試圖進一步隔離:它用Go實現了一個用戶空間內核(sentry),攔截Guest的系統調用,而非直接傳遞。這樣即使Guest進程被破壞,執行代碼也停留在用戶空間(ring 3)而非內核空間(ring 0)。但仍有漏洞:若sentry本身被利用,攻擊者可進行兩步式漏洞鏈利用逃逸。

真正的突破是硬件虛擬化。Linux KVM使用CPU的VMX模式提供硬件級隔離。Guest OS運行在VMX non-root模式,具有ring 0權限但在獨立的處理器上下文中;Host OS和超級監視程序運行在VMX root模式。這在物理硬件層面保證了隔離—即使Guest內核被全面控制,Host仍絕對安全。為實現高效虛擬化,業界過去依賴QEMU(通用虛擬機監視程序)。但QEMU代碼臃腫、用C寫成、支援眾多設備(歷史上許多逃逸都是通過設備模擬漏洞)。最近五年出現了"微VM"浪潮—用Rust重寫的精簡VMM,如Google的CrossVM、Amazon的Firecracker和社區的Cloud Hypervisor。它們"微"的含義不是Guest小,而是VMM本身更輕—只支持必要設備、啟動更快(秒級變毫秒級)、記憶體佔用更少。Para-virtualization進一步優化了性能:Guest驅動通過VertIO協議與Host通信,比全模擬設備高效得多,使虛擬機在實用性上接近原生性能。

但安全本身不夠—模型需要持久化存儲。想象一個Agent在沙箱裡耗時數小時建構代碼倉庫和演示文檔。若節點故障,所有工作丟失—既浪費了寶貴的GPU算力,也毀滅了用戶體驗。OpenAI引入了增量快照機制。每次快照不是保存整個根文件系統,而是利用FIEMAP檢測哪些磁盤塊發生變更,只保存diff。基於copy-on-write(XFS支持),新建快照的成本是零(不複製任何塊),寫入時才付出成本。更巧妙的是,快照操作本身立即返回快照ID,系統在後台異步上傳到雲存儲,modelharnessHarness無須等待。恢復也很快:給定快照ID,系統解析其lineage(前置快照鏈),逐層下載,應用回base image,秒內啟動新虛擬機。這解鎖了驚人能力:模型可進行蒙特卡洛式搜索,在狀態樹中往返探索(checkpoint、分支、回溯),有望在藥物發現、量子化學等領域加速科研。另一種模式是"always-on persistence"—利用NBD將GCS或S3掛載為虛擬機內的虛擬塊設備,用分層緩存(VM內→節點內→遠端)實現自動持久化,無需顯式快照呼叫。

最後是編排層。沙箱需跨多節點和地理區域執行,以支持ChatGPT規模的並發。頂層控制平面根據區域負載和延遲選擇集群;集群內調度器根據節點負載和快照本地化程度選擇節點。為實現低延遲(產品成功的必要條件),系統採用多策略:預熱沙箱池(但空閒時消耗資源)、記憶體快照及時啟動(毫秒級但複雜)或混合方案。快照與編排的協作尤其聰明—調度器評估各節點已持有的快照層,優先選需下載最少數據的節點,進一步降低建立延遲和提升可靠性。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「AI 技術」的內容

🔬“We have foundation models for language, not for physics” — Anima Anandkumar, Bren Professor of Computing
編輯精選
83 min
AI 技術英文PODCAST8月26日

🔬“We have foundation models for language, not for physics” — Anima Anandkumar, Bren Professor of Computing

Latent Space

  • 加速傳統物理模擬的典範轉移:氣象科學家原本認為 AI 無法匹敵數十年的物理建模工作,但傅里葉神經算子不僅達到同等精度,還快了一萬多倍。原本需要超級計算機的計算現在用消費級 GPU 就能完成,這改變了整個領域的思維方式。
  • 傅里葉域的非局部現象捕捉:傅里葉域能有效表示非局部現象(如大氣河流跨越千里的影響),且計算複雜度為準線性,遠優於完全連接的全局模型。這特別適合流體動力學、量子化學等自然現象中普遍存在的非局部相互作用。
  • 多解析度連續函數表示:神經算子將輸入輸出視為連續函數而非固定維度向量,可在推論時以任意解析度查詢,並能在更高解析度上疊加物理約束或額外數據,克服了固定解析度神經網路的限制。
Between Two Nerds: Attribution is dead, long live attribution
32 min
AI 技術英文PODCAST8月25日

Between Two Nerds: Attribution is dead, long live attribution

Risky Business

  • 工具成本的破壞性下降 — 傳統上,攻擊者必須重複使用昂貴自製的惡意軟體或工具組,因為開發和維護成本極高。這種成本結構使得安全研究人員可以通過工具特徵和程式碼簽名來追蹤攻擊者。LLM 自動化了代碼生成與維護工作流,使得攻擊者可以輕易為每個目標生成新工具,或改用通用系統工具,導致傳統的工具特徵分析失效。
  • 所有取證證據都在攻擊者掌控之中 — 無論是使用的 IP 位址、惡意軟體類型或戰術流程,這些都是攻擊者的主動選擇。即使看似是隨機巧合,攻擊者仍有能力在事前決定留下什麼痕跡。因此,所有可恢復的取證證據本質上都是攻擊者願意暴露的信息。
  • LLM 削弱工具簽名但保留高階行為特徵 — LLM 經過公開駭客技術訓練,使不同使用者產生相似的攻擊模式。然而,勒索軟體集團、國家級行為者的受害者選擇、贖金要求方式或目標模式等高階特徵仍具有識別價值。例如,鎖定加密交易所的攻擊幾乎只能指向朝鮮。
Why the Next AI Breakthrough May Come from Physics with Max Welling - #774
55 min
AI 技術英文PODCAST8月25日

Why the Next AI Breakthrough May Come from Physics with Max Welling - #774

TWIML AI

  • 多層篩選的材料設計流程:先搜尋文獻資料庫找現有材料,若無合適的就用生成模型產生數十萬個候選分子,用機器學習力場進行分子動力學模擬篩選,再進行實驗驗證。這套流程相比傳統量子力學計算能加速效率數個數量級。
  • 生成AI與熱力學的數學等價性:資訊論是兩個領域的共同基礎,生成模型的擴散過程與非平衡統計力學描述資訊損失的過程在數學上完全對應,許多開發出來的方法工具在兩領域都有精確對應的形式。
  • 基礎模型的遷移學習策略:先在廣泛材料資料集上訓練基礎力場表示,再針對特定材料類別進行蒸餾微調,既能保持計算效率也能獲得專一性。