Security Sandbox

D3: Tool-IO Bridge Спецификация и Контракт

Published: 2026-06-08 · Security

Спецификация безопасного вызова внешних инструментов и выполнения скриптов в изолированной песочнице с валидацией схемы и контролем лимитов.

⚡ Быстрый ответ

  • Restrict shell command execution and script runs.
  • Enforce strict whitelist policy, sandbox limits, timeout constraints, token budget checks, and scheme expectancy matching.

Safety Guards

Rule Max Limit Action On Breach
sandbox_on 1 abort
call_timeout_seconds 30 abort

Руководство по интеграции

Обновлено: 2026-07-05
*Дисклеймер: Данный материал носит исключительно информационный характер и не является финансовой рекомендацией.*

Спецификация Tool-IO Bridge описывает требования безопасности для выполнения внешних команд и обращения к системным утилитам.

### Основные принципы безопасного вызова
1. **Изоляция исполнения (Sandbox)**: Любой запуск скриптов или внешних процессов должен происходить при флаге `SANDBOX_ON`. Непосредственный доступ к shell-оболочке без песочницы запрещен.
2. **Политика белого списка (Whitelist)**: Допускается выполнение только предварительно одобренных утилит и команд.
3. **Проверка схемы вывода (Expectancy)**: Каждый инструмент должен возвращать структурированные данные, строго соответствующие JSON-схеме, указанной в секции `EXPECT`.