Microsoft 7 октября объявила о полноценном выпуске Microsoft Execution Containers (MXC), системы изоляции для ИИ-агентов в Windows 11. Разработчики теперь могут ограничивать доступ агентов к файлам, сетевым ресурсам и рабочему столу, причём запреты контролирует операционная система, а не сама нейросеть.
Главное отличие MXC от обычных инструкций для ИИ заключается в том, кто принимает окончательное решение. Разработчик или администратор заранее задаёт разрешённые действия, а механизмы изоляции блокируют попытки выйти за установленные границы. Агент не может самостоятельно расширить предоставленные права через исполняемый внутри контейнера код, даже если нейросеть считает дополнительные действия необходимыми для выполнения задачи.
Проблема особенно актуальна для автономных помощников, которые способны самостоятельно запускать команды, редактировать документы, устанавливать программы и обращаться к внешним сервисам. Ошибка модели или внедрение инструкций через вредоносный документ могут заставить агента выполнить нежелательную операцию. MXC не устраняет подобные ошибки в рассуждениях нейросети, но позволяет ограничить последствия на уровне доступных системных ресурсов.
Microsoft приводит пример программирующего агента, которому поручили обновить сайт. Для работы помощнику необходим полный доступ к исходному коду проекта, возможность запускать инструменты разработки и читать конфигурацию сервера. Однако разрешение просматривать серверные настройки не должно автоматически давать право менять их. MXC позволяет разделить чтение и запись, закрыть посторонние каталоги и запретить сетевые подключения, не относящиеся к задаче.
Для разных сценариев Microsoft предусмотрела несколько уровней изоляции. Самый лёгкий вариант, Process Container, ограничивает отдельные процессы и запускаемый агентом код без необходимости создавать полноценную виртуальную машину. В Windows механизм опирается на системные средства изоляции процессов, включая AppContainer, в macOS использует Seatbelt, а в Linux работает через Bubblewrap. Такой подход рассчитан прежде всего на программирующих агентов, которым нужна высокая скорость запуска команд.
Более серьёзное разделение обеспечивает Session Container, доступный только в Windows 11. Агент получает отдельную учётную запись и изолированную пользовательскую сессию с собственным рабочим столом. Операционная система разделяет буфер обмена, графический интерфейс, устройства ввода и активную сессию человека. Подобная архитектура подходит для длительных автоматизированных задач, когда помощнику необходимо взаимодействовать с окнами приложений, но нежелательно предоставлять доступ к рабочему окружению владельца компьютера.
Для инструментов, рассчитанных на Linux, предусмотрен WSL Container, позволяющий запускать соответствующие среды внутри Windows 11. Отдельно Microsoft развивает MicroVM с аппаратной виртуализацией для более рискованных нагрузок, однако такой вариант пока имеет экспериментальный статус. Поддержка Windows 365 также позволяет размещать агентов на облачных компьютерах, отделяя выполнение задач от локального устройства пользователя.
Разработчики задают ограничения через единую конфигурацию JSON и SDK, который преобразует правила в механизмы защиты конкретной операционной системы. Политика определяет доступные каталоги, разрешённые операции чтения и записи, входящие и исходящие соединения, а также взаимодействие с графическим интерфейсом. Благодаря общему формату приложения могут использовать сходные правила на Windows, macOS и Linux, хотя доступные способы изоляции и гарантии безопасности различаются.
MXC поддерживает три режима работы с ограничениями. Enforcement блокирует запрещённые операции, Learning дополнительно записывает такие попытки в отчёт JSON, а Permissive позволяет выполнять действия, которые нарушили бы заданную политику, одновременно фиксируя их. Последний режим предназначен для настройки правил и сам по себе не обеспечивает соблюдение ограничений MXC. Разработчики могут сначала изучить реальные потребности агента, затем разрешить необходимые ресурсы и включить блокировку остальных действий.
Microsoft заявила, что MXC уже поддерживают OpenAI Codex, GitHub Copilot, OpenClaw, Replit, LM Studio и Unsloth AI. NVIDIA интегрировала с платформой собственную среду OpenShell, добавив управление доступом к файлам, сетевыми соединениями и учётными данными. Поддержку также готовят Anthropic Claude Code, Manus, Perplexity, Raycast и другие разработчики. При этом наличие интеграции не означает, что каждый инструмент автоматически использует все доступные уровни изоляции.
Практическим подтверждением готовности технологии стал выпуск изоляции GitHub Copilot. С 7 октября локальные песочницы общедоступны в Copilot CLI, отдельном приложении Copilot и сессиях Visual Studio Code через Agent Host. Разработчики могут ограничивать доступ команд к файловой системе, локальной сети и учётным данным Git. Корпоративные политики способны требовать обязательного использования песочницы и запрещать пользователю самостоятельно ослаблять установленные ограничения.
Однако границы защиты зависят от реализации конкретного агента. В GitHub Copilot системная песочница изолирует запускаемые команды и, по умолчанию, локальные MCP-серверы, через которые нейросеть вызывает внешние инструменты. Встроенные файловые функции самого Copilot проверяют разрешения внутри приложения, а удалённые MCP-серверы работают за пределами локального контейнера. Microsoft разъяснила различия между этими механизмами, поэтому считать MXC полной аппаратной изоляцией всей деятельности агента было бы неправильно.
Следующим этапом Microsoft намерена добавить более тесную интеграцию с корпоративными средствами безопасности. Поддержка Microsoft Entra должна позволить различать действия человека и ИИ-агента, а Agent 365 даст администраторам дополнительные возможности отслеживать работу помощников и управлять их разрешениями. Также готовятся политики Microsoft Intune для централизованного контроля контейнеров процессов в Windows 11. Часть перечисленных функций пока только анонсирована и не входит в уже выпущенные возможности MXC.
Microsoft впервые представила MXC в предварительной версии на конференции Build в июне 2026 года. Переход к общедоступному выпуску спустя четыре месяца показывает, что изоляция ИИ-агентов постепенно превращается из экспериментальной функции в часть инфраструктуры разработки. Однако MXC не защищает автоматически любой установленный ИИ-помощник. Разработчик должен внедрить поддержку контейнеров и правильно настроить разрешения, иначе автономная программа по-прежнему может действовать с широкими правами пользователя.