F FabGPT-FAQ

In che modo WebAssembly (Wasm/WASI) viene impiegato come runtime harness a basso overhead per limitare l'accesso a CPU, memoria e socket di rete da parte di tool agentici?

AI e LLM 1 min lettura Runbook verificato

Quando un agente AI genera o esegue codice arbitrario, isolarlo in una sandbox WebAssembly (Wasm) con WASI (WebAssembly System Interface) garantisce che non possa accedere al filesystem dell'host o alla rete se non esplicitamente autorizzato.

Esecuzione sicura da terminale con Wasmtime:

BASH
# 1. Installazione runtime Wasmtime
curl https://wasmtime.dev/install.sh -sSf | bash

# 2. Esecuzione a zero privilegi (nessun accesso a file, rete o env)
wasmtime run untrusted_tool.wasm

# 3. Concessione granulare della sola cartella /tmp/sandbox
wasmtime run --dir=/tmp/sandbox::/sandbox untrusted_tool.wasm

Vantaggi rispetto ai container Docker:
- Avvio in microsecondi (< 1 ms).
- Consumo di memoria quasi nullo (< 2 MB di overhead).
- Sandboxing matematicamente provato basato su capability security.

Hai una domanda specifica su questo tema?

Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.