一、MXC要解决的核心问题:智能体的“执行边界”

微软在官方技术博客中,用一个精准的场景定义了问题:一个编码智能体在完成任务时,可能“决定修改服务器配置是完成任务的捷径”。这个行为从智能体的角度看是合理的——它只是在追求目标——但它“可能超出了开发者授权的范围”,甚至可能“破坏生产站点”。

这正是智能体安全的核心矛盾:智能体的“探索能力”与“越界风险”是同一枚硬币的两面。

传统的沙盒机制不是为AI智能体设计的。企业防火墙和进程隔离假设的是“被隔离的代码不会主动尝试突破边界”。但智能体不同——它会根据任务进展动态调整策略,尝试新的路径。OpenAI的智能体曾利用DNS过滤漏洞绕过网络限制,与外部服务建立通信。

MXC的设计逻辑是“策略驱动的执行边界”。开发者声明智能体需要的资源——哪些文件可读写、哪些网络可访问——MXC通过操作系统内核强制实施这些边界。策略在智能体工作负载的控制范围之外,智能体或生成的代码无法为自己授予额外权限。

二、四种隔离层级:从“轻量”到“硬件级”

MXC提供了分层级的隔离选项,让开发者根据任务风险选择合适强度:

进程容器(Process Container):最轻量级,适用于模型生成代码和工具执行。Windows上使用AppContainer,macOS上使用Seatbelt,Linux上使用Bubblewrap。

会话容器(Session Container):Windows独有。智能体在一个与当前用户完全隔离的Windows会话中运行,拥有独立的本地身份、桌面、剪贴板、UI和输入边界。适用于需要长时间运行的智能体,或需要与交互用户强隔离的场景。

WSL容器(WSLc):为依赖Linux包和开发生态的智能体工具链提供Linux执行环境。

MicroVM:实验性功能,提供硬件级虚拟化隔离,适用于高风险工作负载。

这套分层设计的逻辑,与企业级中间件的“分级可靠”思路高度同构。不同的任务需要不同的隔离强度,不能“一刀切”。

三、策略模型:默认拒绝,精确授权

MXC的策略模型采用“默认拒绝”(Default-Deny)原则:一个单一的JSON文档定义所有边界。没有网络配置,就没有网络访问;没有读写路径配置,连临时目录都无法写入;没有UI配置,就无法访问图形界面。

开发者通过SDK或原生二进制文件集成MXC。TypeScript/Node SDK是官方推荐路径,也支持语言无关的JSON配置方式。微软的“内部指南”建议:优先使用多个窄范围的沙盒(每个任务步骤一个策略),而不是一个宽泛的策略。将输出目录放在readwritePaths中,项目树放在readonlyPaths中,敏感信息放在deniedPaths中。

四、生态接入:从“概念”到“标配”

MXC已经获得了广泛的生态支持。GitHub Copilot、OpenAI Codex、OpenClaw、Replit、LM Studio、NVIDIA OpenShell等已支持MXC。Anthropic Claude Code、Perplexity、Manus等也计划接入。黄仁勋对MXC的评价被多家媒体引用:“如果没有它,(智能体)就是一个完全不可行的方案。”

Meta的Muse个人助理也将以原生应用形式登陆Windows,并使用MXC的安全工具。OpenClaw(开源AI智能体系统)将获得Windows原生网关,简化配置并集成MXC。

五、中间件视角:执行边界即“新中间件”

从系统架构的角度看,MXC所解决的问题,与传统企业IT系统中“中间件层”承担的角色有深层的同构性。智能体本质上是一个运行在受控环境中的“执行器”。它需要访问外部资源,也需要被限制在授权范围内。这与企业应用服务器承载业务逻辑、消息队列传递数据、API网关控制访问的模式,在逻辑上是相通的。

差别在于动态性。传统企业系统的访问边界是相对静态的。而智能体的“探索行为”是动态的:它会根据任务进展尝试新的路径,可能会“绕道”访问未被显式授权的资源。这正是中间件层在智能体时代需要承载的新使命:从“应用之间的胶水”,升级为“智能体与系统之间的治理层”。

以金蝶天燕的Apusic中间件云平台为例,其应用服务器AAS和分布式消息队列ADMQ在企业系统中承担的是“边界控制”和“可靠传递”的角色。在智能体场景中,这些能力的价值被放大:当智能体尝试通过“非预期路径”访问资源时,中间件层需要具备识别和阻断这类行为的能力。金蝶天燕的AAS应用服务器和ADMQ分布式消息队列已入围中央国家机关2026年度中间件框架协议,在党政金融核心场景中经过了日均3500万笔交易的可靠性验证。

智能体执行对“可靠性”的要求,与金融核心系统在同构的维度上:任务不能丢、状态不能乱、边界不能破。

结语:Windows的“智能体平台”赌注

微软在10月7日展示的,不仅是一套技术框架,更是一个战略判断:Windows的下一阶段竞争力,不在于“拥有最好的AI模型”,而在于“成为智能体最安全的运行平台”。

邀请Meta的Muse以原生应用形式登陆Windows,并使用MXC安全工具——这在平台竞争的逻辑中是罕见的。微软正在用“开放平台+安全边界”的策略,试图让Windows成为智能体时代的“操作系统层基础设施”。

当智能体学会“自己找路”,操作系统需要学会“划清边界”。而划清边界的前提,是确保边界之内的每一次执行、每一次访问、每一次状态变更,都是可靠的。这个命题,微软从操作系统层给出了MXC的答案。而企业级系统层的答案,需要中间件厂商在可靠性、可审计性和边界控制能力上给出回应。

Logo

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构

更多推荐