Quando un agente AI genera o esegue codice arbitrario, isolarlo in una sandbox WebAssembly (Wasm) con WASI (WebAssembly System Interface) garantisce che non possa accedere al filesystem dell'host o alla rete se non esplicitamente autorizzato.
Esecuzione sicura da terminale con Wasmtime:
BASH
# 1. Installazione runtime Wasmtime
curl https://wasmtime.dev/install.sh -sSf | bash
# 2. Esecuzione a zero privilegi (nessun accesso a file, rete o env)
wasmtime run untrusted_tool.wasm
# 3. Concessione granulare della sola cartella /tmp/sandbox
wasmtime run --dir=/tmp/sandbox::/sandbox untrusted_tool.wasmVantaggi rispetto ai container Docker:
- Avvio in microsecondi (< 1 ms).
- Consumo di memoria quasi nullo (< 2 MB di overhead).
- Sandboxing matematicamente provato basato su capability security.