Command Palette

Search for a command to run...

UnylyUnyly
Весь каталог

Winagent Sandbox

БесплатноНе проверен

Windows-native MCP agent sandbox for Ollama with LPAC, NTFS ACL, Job Objects, and WFP.

GitHubEmbed

Описание

Windows-native MCP agent sandbox for Ollama with LPAC, NTFS ACL, Job Objects, and WFP.

README

Windows 11 x64上でOllamaを利用し、AIエージェントのファイル操作とプロセス実行を利用者がYAMLで指定した範囲へ閉じ込めるMCP Serverです。LPAC、NTFS ACL、Job Object、WFPでSandbox Process Treeを強制し、通常権限のmain processからTask単位で必要なnetwork操作だけをUAC昇格します。MCP Clientにはagent_runagent_statusだけを公開します。

機能

  • 計画、ファイル検索・読取・編集、プロセス実行を伴うAgent Task
  • MCP stdio/Streamable HTTP(stateless)とMCP Tasks Extension
  • LPAC、NTFS ACL、Job Object、WFPによるSandbox Process Treeの強制
  • Workspace、Mount、Entry Executable、Network、Resourceの一括設定・確認
  • 日本語/英語、監査ログ、異常終了後のRecovery

動作環境

項目 要件
OS Windows 11 x64
実行権限 通常ユーザー。Sandbox Processを初めて実行するTaskでWindows UACを表示
Windows Service Base Filtering Engine(BFE)
LLM Ollama。配布設定の既定モデルはdeepseek-v4-flash:cloud
Client stdioまたはStreamable HTTP対応MCP Client

Ollamaへの通信はBrokerが行います。Sandbox内プロセスのNetwork設定とは別です。

設定

agent.yamlがbase設定です。同じディレクトリに任意のagent.local.yamlがあれば自動的に上書きマージします。mapは再帰merge、scalarと配列はlocal側で置換されます。相対pathはbase設定のディレクトリ基準です。

権限の希望状態はYAMLだけに記載します。CLIでExecutableやACLを個別登録する必要はありません。

schema_version: 2

application:
  language: ja

mcp:
  transport: http
  http:
    host: 127.0.0.1
    port: 8080

ollama:
  endpoint: http://127.0.0.1:11434
  model: deepseek-v4-flash:cloud

sandbox:
  profile: development
  workspaces:
    - C:/tmp
  mounts:
    - path: C:/data/reference
      access: read_only
  execution:
    entries:
      - alias: python
        path: C:/tmp/.venv/Scripts/python.exe
        runtime_root: C:/Users/example/AppData/Roaming/uv/python/cpython-3.14-windows-x86_64-none
      - alias: powershell
        path: C:/Program Files/PowerShell/7/pwsh.exe
      - alias: cmd
        path: C:/Windows/System32/cmd.exe
  network:
    access: local
    local_endpoints:
      - port: 11434
    restricted_endpoints: []
  resources:
    profile: normal

実環境用path、Prompt、Skillはagent.local.yamlから指定できます。Release artifact生成用stagingにはこれらの利用者状態を含めません。利用者deploymentをupgradeするときはExecutableと既定資産だけを置換し、agent.local.yamllocal/logs/state/、適用済み設定Storeを上書きしないでください。

権限マトリックス

YAML項目 readonly development Entry Processとして起動
workspaces read read/write/delete/execute developmentのWorkspace Artifactのみ可
mounts: read_only read read 不可
mounts: read_write 設定不可 read/write 不可
mounts: read_write_delete 設定不可 read/write/delete 不可
execution.entries file read/execute file read/execute Alias、Resolved Path、SHA-256一致時に可
runtime_root read/execute read/execute Runtime Componentは子孫として利用可
Resolved System32 read/execute read/execute 未登録System32 Executableの直接Entry起動は不可

Entry Processの子孫には個別のExecutable登録を要求しません。同じLPAC identity、ACL、WFP、Job Objectを継承し、Process Tree全体が同じ制限内に残ります。

Network

access 動作
none localhostを含む全通信を拒否
local local_endpointsのportについて127.0.0.1::1のみ許可
restricted restricted_endpointsのhost/portをTask開始時にIPへ固定して許可

Resource profile

Profile メモリ Process数 timeout
constrained 1024 MiB 4 300秒
normal 4096 MiB 16 1800秒
extended 8192 MiB 32 3600秒

memory_mbprocess_limitexecution_timeout_secondsは正数で個別上書きできます。

初回適用と起動

通常のPowerShellで展開先へ移動します。まずYAMLから計算された権限マトリックスを確認します。showapplyはUACを表示しません。

.\agent-mcp.exe show .\agent.yaml

内容が正しければ設定全体を一度だけ適用します。Workspace/Mountの解決先、Executableの解決先とSHA-256、設定fingerprintが一つのスナップショットとして保存され、固定Application Profileが通常ユーザー権限で準備されます。

.\agent-mcp.exe apply .\agent.yaml

CIなど対話入力がない場合だけ--yesを使用します。

.\agent-mcp.exe apply .\agent.yaml --yes

起動にはcommand名がありません。transport、languageなどはすべてYAMLから読みます。

.\agent-mcp.exe .\agent.yaml

設定pathを省略すると、実行ファイルと同じディレクトリのagent.yamlを使います。

.\agent-mcp.exe

YAML、解決先、Executable hashのいずれかが変化すると起動はfail-closedになります。showで差分を確認してからapplyし直してください。YAMLからEntryを削除して再適用すると、その権限も同じスナップショットから削除されます。

CLIリファレンス

構文 引数/option 変更 用途
agent-mcp [<config-path>] 任意の設定path Task中の一時Sandbox Resourceのみ read-onlyのPlatform/BFE/helper検査後に通常権限でServer起動
agent-mcp show [<config-path>] 任意の設定path なし 現在の希望状態、Resolved Path、hash、適用一致状態を表示
agent-mcp apply [<config-path>] [--yes] 任意の設定path、任意の--yes Applied Configuration Storeをatomic置換 マトリックスを一括確認して適用

servecheckexecutable ...sandbox ...はschema v2で廃止されました。--config--lang--transport--path--runtime-root--no-runtime--formatも廃止されています。値はYAMLへ書き、設定pathだけを位置引数で渡します。

Applied Configuration Store

適用済みスナップショットはYAMLではなく、起動ユーザー専用DACLを持つ次の場所に保存されます。

%LOCALAPPDATA%\AgentSandboxMcp\applied-configurations\<config-path-hash>.json

YAMLは希望状態、Storeは利用者が確認した実体path・hashを含む適用状態です。applyは設定全体をatomic replaceするため、個別承認と個別confirmの不整合は発生しません。showはread-onlyで、ACLやWFPを変更しません。

MCP Client設定

stdioでもMCP Clientは通常権限で起動します。ファイル操作だけのTaskではUACは発生しません。Task内で最初のprocess_runを行う直前だけ、WFPとloopback設定を担当する同梱Executableの昇格確認が表示されます。

{
  "mcpServers": {
    "winagent-sandbox-mcp": {
      "command": "C:\\tools\\winagent-sandbox-mcp\\agent-mcp.exe",
      "args": ["C:\\tools\\winagent-sandbox-mcp\\agent.yaml"]
    }
  }
}

HTTPでもagent-mcp.exeと接続するMCP Clientを通常権限で起動します。既定endpointはhttp://127.0.0.1:8080/mcpです。Task時のUACを拒否すると当該Taskだけがfailedになり、Serverは継続します。crash後にpersistentなloopback設定のRecoveryが必要な場合だけ起動時にUACが表示され、拒否するとMCP受付前に終了します。

MCP Tool

Tool 用途
agent_run 自然言語の依頼をAgent Taskとして登録
agent_status 状態、進捗、token実績、結果またはエラーを取得

PromptとSkill

System Promptはagent.user_system_prompt、Skill directoryはskills.directoryで指定します。Skillはskills/<skill-name>/SKILL.md形式です。PromptやSkillはSandbox権限を増やしません。

ログとRecovery

場所 内容
logs/application.log 起動とアプリケーションイベント
logs/llm.jsonl Ollama call、token、Internal Tool結果
logs/audit.jsonl ファイル、Process、Policy、ACL、WFP、昇格、IPC拒否、Recovery、非対話apply
logs/http.jsonl HTTP接続と処理結果
state/journals/ crash recovery用Journal
state/backups/ 大容量編集のtransaction backup
.\scripts\Read-AgentLog.ps1 -Path .\logs\llm.jsonl -TaskId <task-id> -Tail 100
.\scripts\Read-AgentLog.ps1 -Path .\logs\audit.jsonl -Event policy.deny -Tail 100

よくある問題

状況 対処
sandbox.configuration_not_applied showで全体を確認してapply
Executable更新後に起動できない hash変更は自動承認しないため、show後にapply
helper/BFE preflight失敗 Release Bundleのadmin\agent-mcp-admin.exeを復元し、Get-Service BFEを確認
Task実行時にUACを拒否 当該Taskはfailedになる。内容を確認し、必要ならTaskを再実行して昇格を承認
Filesystem拒否 WorkspaceまたはMountをYAMLへ追加し、再度apply
Network拒否 network.accessとendpointを見直し、再度apply

開発

dotnet restore AgentSandboxMcp.slnx
dotnet build AgentSandboxMcp.slnx -c Release --no-restore
dotnet test AgentSandboxMcp.slnx -c Release --no-build --no-restore
.\scripts\Publish-Release.ps1

Releaseとupgrade

Publish-Release.ps1Directory.Build.propsのApplication Versionを読み取り、次を生成します。展開済みBundle directoryは利用者deploymentではなく、実行のたびに完全再生成されるRelease staging成果物です。

build/Release/publish/
  winagent-sandbox-mcp/
  winagent-sandbox-mcp-v<version>-win-x64.zip
  winagent-sandbox-mcp-v<version>-win-x64.zip.sha256

ZIP内のroot directory名とExecutable名にはversionを含めません。agent.local.yamllocal/logs/state/、Applied Configuration StoreはBundleとZIPに含まれません。

利用者deploymentのupgradeでは、ZIP内のExecutableと既定資産だけを置換し、利用者固有のlocal設定、Prompt、Skill、logs、state、Applied Configuration Storeを保持してください。旧version付きdirectoryから新しいdeployment pathへ移す場合は、local資産を利用者が移動し、新しいconfig pathに対して次を実行します。

.\agent-mcp.exe show .\agent.yaml
.\agent-mcp.exe apply .\agent.yaml

本Repositoryはinstallerやdeployment upgrade scriptを提供しません。

詳細は仕様書設計書を参照してください。

ライセンス

MIT

from github.com/takashi000/winagent-sandbox-mcp

Установка Winagent Sandbox

У этого сервера нет опубликованного пакета — он собирается из исходников. Открой репозиторий и следуй инструкции в README.

▸ github.com/takashi000/winagent-sandbox-mcp

FAQ

Winagent Sandbox MCP бесплатный?

Да, Winagent Sandbox MCP бесплатный — установка в пару кликов через Unyly без оплаты.

Нужен ли API-ключ для Winagent Sandbox?

Нет, Winagent Sandbox работает без API-ключей и переменных окружения.

Winagent Sandbox — hosted или self-hosted?

Self-hosted: сервер запускается локально на твоей машине командой из раздела установки.

Как установить Winagent Sandbox в Claude Desktop, Claude Code или Cursor?

Открой Winagent Sandbox на unyly.org, выбери вкладку своего клиента (Claude Desktop, Claude Code, Cursor) и нажми Install — конфиг сгенерируется автоматически, без правки JSON.

Похожие MCP

Fetch

Web content fetching and conversion for efficient LLM usage.

автор: Community

Roblox Studio

Enables AI coding tools to control Roblox Studio for workspace exploration, instance manipulation, and script management. It provides tools for playtesting, sce

paralovавтор: paralov

AWS KB Retrieval

Retrieval from AWS Knowledge Base using Bedrock Agent Runtime.

modelcontextprotocolавтор: modelcontextprotocol

Spring AI MCP Server

Provides auto-configuration for setting up an MCP server in Spring Boot applications.

автор: Community

llm-analysis-assistant

A very streamlined mcp client that supports calling and monitoring stdio/sse/streamableHttp, and can also view request responses through the /logs page. It also

xuzexin-hzавтор: xuzexin-hz

MCP-Agent

A simple, composable framework to build agents using Model Context Protocol by [LastMile AI](https://www.lastmileai.dev)

lastmile-aiавтор: lastmile-ai

Spring AI MCP Client

Provides auto-configuration for MCP client functionality in Spring Boot applications.

автор: Community

mcp.natoma.ai

A Hosted MCP Platform to discover, install, manage and deploy MCP servers by [Natoma Labs](https://www.natoma.ai)

автор: Community

MCPHub

Website to list high quality MCP servers and reviews by real users. Also provide online chatbot for popular LLM models with MCP server support.

автор: Community

MCP Servers Rating and User Reviews

Website to rate MCP servers, write authentic user reviews, and [search engine for agent & mcp](http://www.deepnlp.org/search/agent)

автор: Community

Compare Winagent Sandbox with

Не уверен что выбрать?

Найди свой стек за 60 секунд

Автор?

Embed-бейдж для README

Похожее

Все в категории ai