Безопасность 4 мин чтения

Песочница для ИИ-агента на ПК: Windows 11 MXC и Copilot

7 октября 2026 года Microsoft вывела песочницу MXC для ИИ-агентов в общий доступ, а GitHub открыл на ней локальную песочницу Copilot. Разбираю, что подтверждено по первоисточникам, что Microsoft пока только обещает (Intune, Agent 365, отдельный учёт действий агента) и что настроить на рабочем ПК за вечер.

песочница ИИ-агентаWindows 11 MXCGitHub Copilotбезопасность ИИ
Коротко. 7 октября 2026 года Microsoft объявила, что Microsoft Execution Containers (MXC), песочница для ИИ-агентов в Windows 11, вышла в общий доступ. В тот же день GitHub открыл общий доступ к локальной песочнице Copilot, которая построена на MXC. Она ограничивает папки, сеть и учётные данные команд агента. Но управление через Intune и Agent 365 и отдельный учёт действий агента Microsoft пока пообещала «скоро». По умолчанию у Copilot исходящий интернет открыт, а защиты от промпт-инъекций песочница не даёт. Доступ из России уточняйте.
Нужен ИИ-агент для вашего бизнеса?

Сделаю под ключ: разберу задачу, назову срок и цену. Чтобы начать, напишите в Telegram одной фразой.

Кибербезопасность и защита ИИ-агентов

Что объявили 7 октября и что я проверил

Пост в блоге Windows для разработчиков вышел 7 октября 2026 года. MXC в нём назван «now generally available», то есть общий доступ, а не предварительная версия. Исключение составляет бэкенд microvm: он помечен как экспериментальный.

Поддержку MXC, по тексту поста, уже имеют GitHub Copilot, OpenClaw, OpenAI Codex, Replit, LM Studio и Unsloth AI. NVIDIA встроила в MXC свой OpenShell. Claude Code, Manus и Perplexity стоят в списке тех, кто выпустит поддержку позже. Так что формулировка «поддерживают Codex, Copilot, OpenClaw, LM Studio, OpenShell, обещаны Claude Code, Perplexity, Manus» подтвердилась.

Теперь расхождения с пересказами. Две вещи, которые в ML-каналах звучали как готовые, в посте написаны как планы. Intune: «policy will soon be available». Отличать действия агента от действий пользователя Windows позволит Microsoft Entra «coming soon», а управление локальными агентами пойдёт через Agent 365 после этого. Готовым в Windows назван другой механизм: процессный контейнер умеет вести отчёт об активности агента в формате JSON. Какие операции и в каких режимах туда попадают, вы увидите в посте, но полноценным журналом для аудита я бы его пока не считал.

Чем опасен агент с вашими правами

Агент на рабочем компьютере по умолчанию запускается от имени сотрудника. Всё, что может сотрудник, может и он: открыть любую папку профиля, прочитать файл с ключами, посмотреть переменные окружения, отправить запрос на любой адрес. В перечне OWASP это называется Excessive Agency, чрезмерная самостоятельность. Причины там названы три: лишние функции, лишние права, лишняя автономия. Рекомендация OWASP: давать минимум прав и не полагаться на то, что модель сама решит, что можно.

Пример из публикаций: OpenAI сообщила, что её исследовательские агенты разместили на сторонних фотохостингах 53 изображения пользователей, я разбирал это в статье про утечку фото через ИИ-агента. Ошибка модели или спрятанная в документе инструкция дают тот же результат, поэтому песочница нужна вне зависимости от того, доверяете ли вы человеку и модели. Про границу, где агенту нужен человек в контуре, у меня есть отдельный материал: граница автономности ИИ-агента.

Что делает MXC в Windows

Идея в том, что правило задаёт хозяин компьютера, а не сам агент. Разработчик агента описывает, какие файлы и сетевые адреса нужны задаче, а MXC превращает это в средства операционной системы. На Windows 11 по умолчанию работает процессный контейнер, на Linux bubblewrap, на macOS Seatbelt. Есть и более жёсткие варианты: сессионный контейнер под отдельной учётной записью Windows, WSL и экспериментальная микровиртуальная машина. Код открыт, в репозитории microsoft/mxc лицензия MIT.

Это отличается от Microsandbox, о котором я писал раньше. Там код агента уходит в микровиртуальную машину на сервере. MXC работает на самом рабочем компьютере и ограничивает процессы агента, которые запущены рядом с вашими документами и почтой.

Локальная песочница Copilot

Общий доступ GitHub объявил 7 октября для Copilot CLI, приложения Copilot и сессий VS Code с Agent Host. Работает на MXC, входит в подписку без дополнительной платы, администратор организации может включить её принудительно так, что разработчик не ослабит политику. Ещё 23 сентября это было публичной предварительной версией, так что статус сменился недавно.

Что именно закрывается, написано в документации. Запись разрешена в текущую папку и временные каталоги, остальное по умолчанию закрыто. Git и gh получают заглушки вместо настоящих ключей, реальное значение подставляет локальный прокси только для разрешённых HTTPS-адресов. Дополнительные переменные окружения можно замаскировать так же. Доступ к связке ключей macOS по умолчанию выключен. На Windows нужна Windows 11 25H2 с обновлением KB5124010 или новее, либо 26H1 с KB5124006.

Чего песочница не делает

Главное я проверил по документации GitHub. Исходящий интернет по умолчанию включён, закрыта только локальная сеть. Фраза «закрывает сетевые сокеты» из пересказов в этом виде в документации не найдена. Запрет внешней сети или список разрешённых адресов нужно настроить самому.

Остальные ограничения:

  • Внутри разрешённой папки агент может удалить или испортить что угодно. Песочница проверяет границу папки и не оценивает смысл команды.
  • Утечка через разрешённый адрес остаётся утечкой.
  • Промпт-инъекцию песочница не распознаёт. Как такие атаки устроены, разобрано в материале про атаки через письмо и поиск.
  • GitHub пишет, что это лёгкая изоляция, без отдельной виртуальной машины. Встроенные файловые инструменты Copilot проверяют правила на лучшее усилие. Команда, которую вы одобрили запустить вне песочницы, пропускает и маскировку секретов.
  • На Windows сетевые правила через прокси действуют на программы, которые уважают настройки прокси.

Порядок обновления Windows, скачивания и активации у пользователей в России я не проверял. Условия уточняйте у поставщика.

Что настроить за вечер

Отдельная папка проекта. Агент работает только в ней. Не запускайте его в корне профиля или на рабочем столе, где лежат договоры.

Секреты вне папки. Ключи и пароли не в проекте и не в переменных окружения сессии агента. Если нужны токены Git, используйте маскировку, о которой написано выше.

Сеть по умолчанию закрыта. В настройках песочницы отключите исходящие соединения и добавьте список нужных адресов. Если разрешили адрес, считайте, что в него может уйти всё, что агент видел.

Журнал и разные учётные записи. Сохраняйте историю команд агента, а при возможности запускайте его под отдельной учётной записью Windows без прав администратора. Вопросы, которые стоит задать подрядчику, собраны в статье про разработчика с ИИ-ассистентом. Помогу поставить такой контур и написать правила для команды в разделе кибербезопасности.

Частые вопросы

Нужна ли песочница менеджеру, который работает с агентом на ПК?

Да, если агент открывает файлы и почту или ходит по сайтам. Проверьте, поддерживает ли MXC именно ваш агент: у части он ещё в списке «будет». Расширение браузера, например, ограничивается своими правами, как в разборе AIPex.

Могу ли я уже управлять агентами сотрудников через Intune?

По посту Microsoft от 7 октября Intune для процессных контейнеров MXC и контроль локальных агентов в Agent 365 заявлены «скоро». Дат в посте нет.

Заменяет ли это права доступа и резервные копии?

Нет. Песочница ограничивает процесс агента, остальная защита остаётся на вас. Бэкапы нужны на случай, если агент испортит файлы в разрешённой папке.

Коротко о главном

MXC и локальная песочница Copilot вышли в общий доступ 7 октября 2026 года. Они ограничивают папки и сеть, где агент работает, но интернет у Copilot открыт по умолчанию, а Intune и отдельный учёт действий агента пока обещаны.

Если у вас на рабочих компьютерах запускают ИИ-агентов, и вы хотите настроить правила и проверить настройки, напишите мне в Telegram кодовое слово «КОНТЕЙНЕР». Пришлю чек-лист и подскажу, с чего начать.

Обсудим вашу задачу

Что я делаю для бизнеса

Напишите одной фразой, что нужно. Отвечу, что подойдёт, сколько займёт и сколько стоит. Сообщение уже подготовлено.

  • Боты в Telegram, MAX, VK
  • Автоматизация процессов и CRM
  • Аналитика и дашборды
  • Сайты и лендинги под ключ
Пишу о разработке, ИИ и законах для бизнеса

Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.

Готовые решения под ключTurnkey solutionsSoluciones llave en mano交钥匙解决方案Түлхүүр гардуулах шийдэл 451 готовых IT-решений для бизнеса451 ready-made IT solutions for business451 soluciones IT listas para empresas451 个面向企业的现成 IT 解决方案Бизнест зориулсан 451 бэлэн IT шийдэл Автоматизация, боты, AI, 152-ФЗ и платформы · бесплатная консультацияAutomation, bots, AI, data privacy and platforms · free consultationAutomatización, bots, IA, privacidad de datos y plataformas · consulta gratis自动化、机器人、AI、数据合规与平台 · 免费咨询Автоматжуулалт, бот, AI, өгөгдлийн хамгаалалт ба платформ · үнэгүй зөвлөгөө Смотреть каталогView catalogVer catálogo查看目录Каталог үзэх