nono
CLI-песочница для AI-агентов без контейнеров и демонов: запускает Claude Code, Codex или OpenCode с ограниченным доступом к файлам, сети и учетным данным
Средний риск
Средний уровень ставим, когда инструмент запускает код, ходит в сеть или читает файлы проекта. Перед установкой посмотрите, что именно он делает.
Почему такой уровень
- Ставит системный бинарник и управляет политиками доступа к файлам, сети и учетным данным
- Запускает произвольные команды агента и вызываемых им инструментов, пусть и в ограниченной среде
Установка
В терминале, через SkillFoxx CLI
npx skillfoxx add cli/nonoОпределит агенты на машине, проверит риск и зафиксирует версию.
Другие способы установки
Установите утилиту
brew install nonoКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Установи nono командой curl -fsSL https://nono.sh/install.sh | sh (на macOS и Linux можно brew install nono). Найди готовый профиль под нужного агента через nono search <агент> и запусти его командой nono run --profile <владелец>/<профиль> -- <команда агента>.
Другие способы из описания автора
curl -fsSL https://nono.sh/install.sh | shУниверсальный скрипт установки для macOS и Linux
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
nono оборачивает запуск агента в песочницу на уровне процесса: бинарник ставится одной командой и сразу изолирует агента от диска, сети и учетных данных за пределами разрешенной политики. Политики (профили) описывают, к каким папкам, доменам и секретам агент получает доступ, и хранятся как обычный JSON, который можно расширять командой profile init. Реестр registry.nono.sh раздает готовые профили под популярные агенты, например OpenCode. Отдельная функция следит не только за самим агентом, но и за инструментами, которые он вызывает: git, gh, curl, kubectl, пакетные менеджеры и MCP-клиенты и серверы запускаются брокером в собственных дочерних песочницах со своими правами, а не наследуют широкий доступ агента.
Для кого. Для разработчиков и security-инженеров, которые запускают AI-агентов на своих машинах или в команде и хотят закрыть им доступ к SSH-ключам, облачным токенам и лишним папкам.
Подходит, если
- Нужно запустить Claude Code, Codex или другого агента без риска для SSH-ключей и облачных учетных данных
- Нужны разные политики доступа к сети и файлам для разных проектов или сотрудников
- Агент вызывает инструменты вроде git, curl или kubectl, и им тоже нужны отдельные ограничения
Не подходит, если
- Агент и так работает в уже изолированной среде вроде отдельной виртуальной машины
- Нужна полная эмуляция железа или изоляция на уровне гипервизора, а не легкая песочница процесса
Пример запроса к агенту
Заверни Codex в песочницу nono с профилем для этого агента, чтобы у него не было доступа к моим SSH-ключам и остальным папкамОграничения
Песочница работает на уровне операционной системы и процесса, а не полной виртуальной машины, поэтому изоляция зависит от возможностей ОС. Готовые профили из реестра пишут другие авторы, их политику стоит проверять перед использованием в продакшене. Windows поддерживается через WSL2.
Как отключить. Запускайте агента напрямую, без обертки nono run. Чтобы удалить сам инструмент, используйте brew uninstall nono или удалите установленный бинарник вручную.
Проверка безопасности
- Ставит системный бинарник и управляет политиками доступа к файлам, сети и учетным данным
- Запускает произвольные команды агента и вызываемых им инструментов, пусть и в ограниченной среде
Коротко о README
README описывает nono как самый быстрый способ запустить AI-агента в песочнице без настройки: установка через curl-скрипт, Homebrew или Nix, дальше поиск готового профиля в публичном реестре и запуск командой nono run. Профиль можно расширить командой profile init и поделиться им с командой. Отдельный раздел объясняет, как nono изолирует не только сам агент, но и инструменты, которые он вызывает по дороге, вроде git, gh, curl, kubectl и MCP-клиентов, через брокера с отдельными политиками для каждого. Проект сделан командой, стоящей за Sigstore, и используется инженерами Datadog и Okta.
Частые вопросы
Чем nono отличается от запуска агента в Docker?
nono не поднимает демон, контейнер или виртуальную машину, песочница работает на уровне процесса и стартует мгновенно, а политики доступа описаны декларативно в JSON-профиле.
Можно ли ограничить доступ не только агенту, но и MCP-серверам, которые он вызывает?
Да, брокер nono запускает вызываемые агентом инструменты, включая MCP-клиенты и серверы, в отдельных дочерних песочницах со своими правами на сеть, файлы и учетные данные.
Похожие
Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов