办公智能体的能力边界正在快速外扩。就在上周,openJiuwen(由华为 2012 实验室、华为云、终端、计算联合构建)将旗下的蜂群智能体升级为 WorkSwarm 蜂群办公智能体:AI 不再只是聊天框里的问答助手,而是一支分工协作的团队。
能力越强,另一个问题就越难回避:当 AI 真的伸出 "手" 去动用户的电脑,谁来保证它不越界?
openJiuwen 给出的答案是 JiuwenBox:一个跨平台、多等级的 Agent 安全沙箱。
Agent 要执行的命令、要运行的代码、要读写的文件,不再直接落进用户的电脑,而是先送进 JiuwenBox 隔出来的 "隔离房间" 里安全地跑完,再把结果交回来。
与其盯着 AI 的每一步,不如提前给它划好活动范围 —— 这就是 JiuwenBox 要干的活。
一、JiuwenBox 是什么
JiuwenBox 的定位,可以用一个比喻说清:给 AI 干活的临时房间。
它和 WorkSwarm 是这么配合的:用户在 WorkSwarm 里发一个任务,Agent 负责把任务想清楚、拆成几步;每一步要跑的命令、要运行的代码、要碰的文件,统统送进 JiuwenBox 的沙箱去执行。Agent 负责 "出主意",沙箱负责 "安全地动手"。
用户
└→ WorkSwarm (Agent 想清楚要做什么)
└→ 执行命令 / 运行代码
└→ JiuwenBox 沙箱 (安全地把事办成)
├→ 把结果交回来
└→ 房间拆掉,不留痕迹
二、一套统一 API,三层架构
从架构上看,JiuwenBox 整体分三层。

图 1:JiuwenBox 总体架构
管理平面里有哪些 "主管"
三种不同的 "房间" 等级
JiuwenBox 支持三种隔离强度,覆盖不同平台与安全等级:
三、它到底安全在哪
隔离机制是沙箱产品的核心,底层技术不少,但思路可以用大白话讲明白。
Linux 任务级沙箱:层层上锁
它的思路不是 "装一道铁门",而是 "上六道锁,一道比一道细":
Windows 沙箱:用系统自带的安全机制
Windows 上有自己的一套原生安全工具,JiuwenBox 直接拿来做同样的事:
微虚机沙箱:最硬的一道墙
这是三种沙箱里最特别的一种。前面两种沙箱,底层其实还是共用宿主系统的那套内核(操作系统最核心的那层程序)—— 就像大家都在同一栋楼里,靠的是楼内的门锁和保安。万一 "楼体本身" 被攻破了,所有房间的门锁都形同虚设。
而微虚机沙箱,是给每个沙箱配了一台独立的迷你虚拟机,有自己独立的内核。这相当于 "楼里楼"—— 就算里面那栋楼被彻底攻陷,外面这栋楼还是安全的,两层之间是硬件层面划出来的墙。所以它的隔离等级明显更高,适合金融、政务这类对安全要求特别严格的场景。
四、在 WorkSwarm 里,一条命令开启
如果你已经在用 WorkSwarm,沙箱直接通过 /sandbox 这组 TUI 命令管理,不用碰配置文件,也不会打断你和 Agent 的对话。
/sandbox enable# 打开沙箱(需要时会自动拉起 JiuwenBox 并重建 Agent)
/sandbox disable# 关掉沙箱
/sandbox status # 看一眼当前状态(是否开启、生效的读写路径、排除命令等)
/sandbox help# 列出全部沙箱子命令
enable 之后,Agent 执行的所有命令都会自动送进沙箱,Agent 代码一个字都不用改。
在此基础上,还可以做两类精细控制:
/sandbox exclude add "git *"# git 命令直接本地执行,不进沙箱
/sandbox exclude list # 看看当前有哪些排除规则
/sandbox exclude remove "git *"# 取消这条排除
排除规则用 shell 通配符(glob)匹配,比如 "git *" 能覆盖 git clone、git commit 等一系列 git 操作。
/sandbox files allow ./tmp/ # 允许写 ./tmp/(可读可写)
/sandbox files deny ./secret/ # 禁止写 ./secret/(仍可读,只读)
/sandbox files list # 查看当前生效的读写路径
/sandbox files remove ./tmp/ # 撤销某条路径设置
allow /deny 管的是写权限(能不能写),跟传统的文件读写权限不是一个概念。它也支持 "父子嵌套":比如先 allow /tmp、再 deny /tmp/secret,就能 "整个临时目录随便用,但某个敏感子目录锁死"。反过来(先 deny 父目录、再 allow 子目录)是不允许的,父目录一旦锁死,子目录也会被盖住。
偏好一次配好的用户,也可以在 config.yaml 里声明沙箱设置,让 Agent 启动时自动带上;
sandbox:
url: "http://127.0.0.1:8321"
type: "jiuwenbox"
startup_mode: "internal"# 让 Agent Server 自动管理沙箱进程
policy_file: "code-agent-policy.yaml"
enabled: true
excluded_commands:
- "git *"# 这类安全命令留在本地跑,不进沙箱
不经过 WorkSwarm 的开发者,则可以直接用 JiuwenBox CLI 创建沙箱、执行命令、上传文件,把它当成一个独立工具使用。
# 开一个沙箱
jiuwenbox --base-url ${SANDBOX_URL} sandbox create --sandbox-id mysandbox
# 在里面跑条命令
jiuwenbox --base-url ${SANDBOX_URL} sandbox exec mysandbox -- python3 -c 'print("hello")'
# 传个文件进去再跑
jiuwenbox --base-url ${SANDBOX_URL} sandbox upload mysandbox ./script.py /tmp/script.py
jiuwenbox --base-url ${SANDBOX_URL} sandbox exec mysandbox -- python3 /tmp/script.py
# 用完删除
jiuwenbox --base-url ${SANDBOX_URL} sandbox rm mysandbox --yes
其它常用命令还有 sandbox ls(看列表)、sandbox logs <id>(看日志)、sandbox policy get <id>(看当前策略)等,不一一展开。

示例:模拟用户下载执行网络上的有害脚本,在JjiuwenBox沙箱加持下,所有有害攻击(信息侦察、提权、DoS、文性系统破坏等)均执行失败
五、结语
WorkSwarm 想回答的问题是:AI 能不能像一支团队那样干活。JiuwenBox 的角色,则是为这支团队守住安全边界,让用户敢于放手。
对个人用户,它是一层随手可开的保险 —— 每个任务一间独立房间,用完即拆;对想把 Agent 部署进公司内网的企业,它提供了策略自定义、多租户隔离和全程审计;对金融、政务这类安全敏感场景,微虚机沙箱可以提供硬件级隔离这道最硬的墙。
One Platform, Super Teams。让 AI 从一个助手进化为一支团队之后,openJiuwen 又用 JiuwenBox 给这支团队配上了安全沙箱,让团队再稳稳干活,让用户放心放手。
相关资源:
WorkSwarm 在线体验,领海量免费 Token: https://openjiuwen.com
文章来自于微信公众号 “机器之心”,作者 “机器之心”
【开源免费】Browser-use 是一个用户AI代理直接可以控制浏览器的工具。它能够让AI 自动执行浏览器中的各种任务,如比较价格、添加购物车、回复各种社交媒体等。
项目地址:https://github.com/browser-use/browser-use
【开源免费】AutoGPT是一个允许用户创建和运行智能体的(AI Agents)项目。用户创建的智能体能够自动执行各种任务,从而让AI有步骤的去解决实际问题。
项目地址:https://github.com/Significant-Gravitas/AutoGPT
【开源免费】MetaGPT是一个“软件开发公司”的智能体项目,只需要输入一句话的老板需求,MetaGPT即可输出用户故事 / 竞品分析 / 需求 / 数据结构 / APIs / 文件等软件开发的相关内容。MetaGPT内置了各种AI角色,包括产品经理 / 架构师 / 项目经理 / 工程师,MetaGPT提供了一个精心调配的软件公司研发全过程的SOP。
项目地址:https://github.com/geekan/MetaGPT/blob/main/docs/README_CN.md