
Windows coding agent 改檔又執行指令,MXC 用 OS 沙箱收窄風險
早期預覽先管檔案同連線權限,較強隔離仍要等
Windows 入面嘅 coding agent 已經唔只係補幾行 code。Claude Code、Codex、Copilot CLI 呢類工具可以開 terminal、執行指令、裝套件同改檔;一個 prompt injection、模型判斷錯誤,或者用家手快批咗權限,影響範圍可以由工作目錄一路伸到其他私人檔案。Microsoft Execution Containers(MXC)想喺批准按鈕後面再加一道 OS 層防線,呢個方向值得睇,不過距離一般 Windows 用家開箱即用仲有一截。
MXC 管嘅係 agent 真正掂到咩
Microsoft 喺 Build 2026 公布 MXC,定位係一套跨 Windows 同 WSL 嘅 policy-driven execution layer。開發者可以用同一套 JSON policy 指定 agent 邊啲路徑只讀、邊啲可以寫、可唔可以連線,同埋可唔可以接觸畫面、clipboard 或其他 UI 資源,再交俾 Windows 喺執行期間守住界線。即使模型自己生成咗危險指令,實際可以做到幾多仍受 OS policy 限制,唔使淨係靠 agent 自律或者等用家逐次睇清楚確認框。
MXC 有幾級隔離。Process isolation 走輕量路線,適合 coding agent 呢類要快速起動指令嘅工作;session isolation 就會用獨立 Windows 帳戶同 session,隔開用家嘅桌面、clipboard、輸入裝置同已開啟嘅 session。Microsoft 話 GitHub Copilot CLI 已採用 MXC process isolation。至於 Codex,OpenAI 官方講法只係正同 Microsoft 探索整合方式;Claude Code 則出現喺 Agent 365 日後擴大管理範圍嘅名單,兩者都唔代表現有版本已全面由 MXC 保護。

圖片:Microsoft
XDA 實測見到限制有效,但仍係早期預覽
XDA 作者自行編譯 MXC 0.7.0 preview,再用假檔案測試越權寫入、刪除同連線。按佢嘅測試,sandbox 內程序可以寫入獲准嘅資料夾,但寫唔到桌面;刪除假桌面檔案亦喺第一個 filesystem call 已俾系統擋低。關閉 outbound access 後,程式連 hostname 都解析唔到。呢啲結果證明基本 policy 確實有執行,唔只係介面上多一個權限選項。
粗糙位同樣明顯。XDA 話 quickstart 生成嘅 policy 會掂到一般帳戶冇權改動嘅目錄,要人手執 allow-list;audit mode 留低嘅亦係一大堆全機 telemetry,未有順手方法抽出單一 agent 所需嘅 policy。Microsoft 自己喺 GitHub README 寫明,現有 policy 有已知過度寬鬆情況,任何 MXC profile 暫時都唔應當成安全邊界。 所以 XDA 標題所講嘅「changes everything」,現階段落定論早咗。
WSL container 同 micro-VM 仲未正式推出
XDA 用「sandboxed WSL AI layer」形容 MXC,容易令人以為 Windows 已經推出完整 WSL agent 保護層。實際上,各項功能嘅推出進度並唔一致:Microsoft 公布嘅 WSL containers 仍準備進入 public preview;作為 MXC 隔離能力嘅 Linux containers 同 micro-VM,官方仍列喺 roadmap。公開 repo 入面雖然已經有 wslc、microvm 同 isolation_session backend,但全部要開 experimental mode,呢個就解釋到點解 XDA 可以由 source 試到,普通用家卻未有同一套完成品。
現有 README 列出 Windows 11 24H2 build 26100 可以跑預設 processcontainer,session isolation 則要 Insider Preview build 26300.8553。即使符合版本,MXC 仍係供開發者整合嘅 early preview SDK,唔係 Windows Update 裝完就會自動包住電腦上所有 coding agent。公司 IT 想靠 Intune、Entra 同 Agent 365 統一落 policy,亦要等相關整合逐步開放。
值得發展,暫時只適合試驗
MXC 最實際嘅價值,係把原本一次批出嘅廣闊權限拆成細範圍規則:agent 可以改 repo,但掂唔到桌面;可以下載指定依賴,但去唔到其他網域;長時間自動工作時,亦有機會放入獨立 session。開發者而家可以用假資料同非生產環境摸清 policy,日常仍要限制工作目錄、保護憑證同保留版本控制。公司 IT 則應等 policy 工具、audit 流程同較強隔離完成,再評估大規模部署。
參考來源
- XDA Developers — Microsoft's new sandboxed WSL AI layer changes everything about how Windows runs agents — original report
- Windows platform security for AI agents — Microsoft 官方解釋 MXC policy、process/session isolation、合作工具同 roadmap。
- Build 2026: Furthering Windows as the trusted platform for development — 核實 MXC early preview、Windows Insider 安排、WSL containers 狀態同未推出能力。
- Microsoft Execution Containers GitHub repository — 核實支援版本、experimental backends、policy 功能,同官方「未可當安全邊界」警告。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







