没有 root
模型以非特权用户身份工作。任务内部不存在 root。
Work 给模型一个真正的构建场所:持久的文件、可执行的命令、结果的实时预览 — 全部在你自己硬件上的强隔离容器内。
这不是概述 — 而是每个 Work 容器的加固配置。策略可以调整资源预算,但永远无法削弱这些行。
--user 1000:1000 --read-only --cap-drop ALL --security-opt no-new-privileges --pids-limit 256 --memory 2g --memory-swap 2g --cpus 2 --network none --mount …,dst=/workspace 自己验证:对任意 Work 容器运行 docker inspect。
模型以非特权用户身份工作。任务内部不存在 root。
文件系统为只读。只有任务自己的工作区接受更改。
所有 Linux 能力都被丢弃,且无法获得新权限。
沙箱内不存在凭据、API 密钥或容器引擎套接字。
模型通过一组固定的工具工作,每次调用都按顺序记录在任务的活动日志中。
文件与 git — 读取、写入、移动和搜索一个跨运行持久的工作区,并有本地状态、差异、分支和提交。
命令与终端 — 在时间、输出、内存和进程数受限的条件下运行任何命令;需要时打开真正的终端亲自介入。
实时预览 — 进行中的成果通过签名代理的 URL 提供,绝不发布到你的网络。
网页搜索 — 通过你自己的 SearXNG 实例,由管理员开启。
命名策略按任务设置镜像和资源预算 — 加固配置不属于策略字段。
Work 默认仅限管理员,直到你向用户开放;网页搜索、模型下载和智能体使用同样的开关。
空闲任务会自行停止并从上次的位置继续 — 工作区始终保留。
开箱即用的 Docker,或带有按任务磁盘配额的 Kubernetes Pod。两种方式使用同样的标志。
一个容器:包含聊天、Work、提供方和预览。