北京时间10月8日,微软宣布,面向AI Agent的执行隔离工具Microsoft Execution Containers(MXC)正式在Windows 11上开放。开发者和企业可以通过它限制Agent访问的文件、网络等资源,并在运行过程中执行这些规则。
微软同时公布了首批支持MXC的产品,包括OpenAI Codex、GitHub Copilot、OpenClaw、英伟达OpenShell等。Claude Code、Manus、Perplexity等计划陆续接入,Meta Muse也将推出集成MXC的Windows原生应用。

图:微软推出Microsoft Execution Containers(MXC),为不同AI Agent提供隔离的执行环境,并限制其对文件、邮件、网络等资源的访问权限
微软Windows与设备业务执行副总裁Pavan Davuluri将这一方向概括为三个关键词:隔离、身份和可管理性。
随着AI开始自主操作电脑,权限问题变得更加复杂。用户允许Agent整理会议资料,是否也意味着它可以读取其他邮件、修改重要文件,甚至向外部发送信息?
微软希望通过操作系统,为Agent的自主执行建立更明确的边界。当OpenAI、Anthropic等模型公司争当AI时代的操作系统,Windows的角色是不是也在发生新的变化?
01 Windows怎么管Agent?
微软此次正式开放的MXC,核心思路是通过隔离执行环境,为Agent访问系统资源建立安全边界。
按照微软公布的技术方案,企业可以定义Agent能够访问的文件和网络,并在运行过程中执行这些规则。MXC还支持不同程度的隔离,包括进程隔离、独立会话、WSL容器、虚拟机以及Windows 365云端执行环境。
传统应用通常按照用户授予的权限运行。例如,一款软件可以申请访问摄像头、麦克风或特定文件夹。用户批准后,软件便能够在相应权限范围内工作。
Agent的情况更加复杂。它接收到的是一个需要自行规划的目标,有时候这个目标甚至都比较模糊。
比如,用户要求Agent准备一场客户会议。它可能先从邮箱查找往来记录,再打开云端文档整理需求,随后读取本地演示文稿,最后通过日历创建会议。这些步骤可能涉及不同应用、不同数据来源,以及不同程度的操作风险。
微软在10月7日的官方文章中解释,传统沙箱并非专门为Agent设计,因为Agent的隔离需求可能随着每一次提示词输入和工具调用而变化。
可以把MXC理解为给Agent划定一个执行范围。例如,一个负责整理项目资料的Agent,可以被限制在指定目录内读取文件,避免接触无关数据。微软还希望通过独立身份区分Agent与真人用户的操作,并将相关活动纳入Microsoft Agent 365、Intune等企业管理体系。
这遵循计算机安全领域的“最小权限原则”,即程序只获得完成任务所需的权限。但Agent会根据任务自行规划步骤,权限需求也可能不断变化。如何在不妨碍任务执行的情况下限制资源访问,是微软需要解决的问题。至于Agent通过图形界面完成的操作,以及跨应用的数据流转,还是需要其他安全机制配合。
02 大模型不能自己管好自己?
OpenAI、Anthropic等模型公司已经为Agent设置了不同形式的安全机制,包括敏感操作确认、工具调用限制和异常行为检测。
但模型层面的安全规则,仍然存在一个根本限制:它需要模型正确理解并遵守这些规则。
其中一种典型风险是提示词注入(Prompt Injection)。
独立开发者、安全研究者Simon Willison在2025年提出过一个被他称为“致命三要素”(Lethal Trifecta)的风险组合:Agent能够访问私人数据、接触不可信内容,同时具备向外部发送信息的能力。
当这三种能力同时存在时,攻击者就可能通过网页、邮件或文档中的恶意指令,诱导Agent读取私人数据并将其发送出去。

图:致命三要素
例如,用户要求Agent阅读一份网页资料,网页中却隐藏着另一条指令,要求Agent寻找本地敏感文件并上传到外部服务器。
用户从未授权这项操作,但如果Agent错误地把网页内容当作指令,又拥有相应的文件和网络权限,就可能造成数据泄露。
这也是为什么模型公司不能只依赖提示词和安全训练。
Anthropic今年5月发布的技术文章《How we contain Claude across products》,进一步披露了Agent安全机制在真实产品中的局限。
Anthropic发现,Claude Code用户大约会批准93%的权限请求。随着确认弹窗不断出现,用户可能越来越少认真检查每一次授权。这意味着,即使让Agent每执行一步都询问用户,也未必能够有效控制风险。
Anthropic因此把更多工程工作投入到执行隔离上,通过沙箱、虚拟机、文件系统边界和网络出口控制,限制Agent能够接触的资源。
该公司在文章中提出一个重要区分:除了监督Agent实际做了什么,还可以通过执行环境限制它能够做什么。
这一思路与微软此次推出MXC的方向相近。不过,隔离环境同样存在局限。Anthropic在文章中披露,随着模型能力增强,Agent可能找到开发者没有预料到的路径,甚至在某些测试场景中绕过原有的隔离设计。
这说明Agent安全无法依靠单一机制完成。模型需要识别恶意指令,应用需要限制工具调用,操作系统则需要在实际访问资源时执行权限规则。
对于微软而言,这正是参与Agent竞争的一项天然优势。
模型公司擅长让AI理解任务、规划步骤、选择工具;操作系统公司则长期负责管理应用运行、用户身份、文件访问和设备资源。
但Agent也给操作系统提出了新的挑战:权限究竟应该授予一个Agent,还是一次具体任务?读取信息和执行敏感操作,是否需要不同的授权?当多个Agent协作时,权限又能否在它们之间传递?
例如,用户允许Agent查看购物订单,不代表允许它取消订单或完成支付;一个负责整理内部资料的Agent,也不应自行将数据交给具有外部通信能力的其他Agent。
这些问题到现在还没有统一的解决方案。微软此次发布的意义,在于尝试把一部分控制能力放到操作系统层面,为Agent的自主执行增加约束。
03 Windows仍然重要?
过去几年,Windows面临的一个长期变化,是越来越多的用户工作转移到了浏览器和云端。
从办公文档到企业管理系统,许多软件不再依赖传统桌面应用。用户只需要打开浏览器,就可以完成大部分工作。
AI Agent可能进一步改变这种关系。
当用户能够直接告诉AI“整理上周所有客户反馈,并生成一份报告”时,原本需要手动打开多个软件、搜索文件和复制信息的过程,就可能交给Agent完成。
用户与软件界面之间的直接交互会减少。这对操作系统提出了一个问题:如果未来人们不再亲自操作应用,Windows还能凭什么保持重要性?
也许,成为Agent的运行和管理平台是一条可以走得通的路径。
10月7日,微软已经公布了相当具体的合作名单。
OpenAI Codex、GitHub Copilot、OpenClaw、Replit、英伟达OpenShell等产品已经支持MXC;Claude Code、Manus、Perplexity等计划接入,Meta Muse则将推出集成MXC的Windows原生应用。
这份名单很有意思。既包括微软自己的产品,也包括与微软存在竞争关系的模型公司和Agent开发者。
对于微软而言,Windows上的Agent越丰富,越有机会推动MXC成为开发者广泛采用的执行基础设施。对于模型公司而言,接入Windows的隔离机制,也可能减少自己从头建设本地执行环境的成本。
双方存在合作空间,但未来如何划分用户入口和系统控制权,仍然值得观察。
微软还提出了“混合智能”(Hybrid Intelligence)的方向,让Agent根据任务需要,在本地模型和云端模型之间选择执行位置。微软披露,Copilot+ PC每月已在本地执行超过2万亿次推理,GitHub也计划测试本地与云端模型的智能路由。
这意味着,微软希望Windows同时承担Agent的执行环境和本地AI计算平台。随着更多任务转向本地运行,操作系统在计算资源调度、数据保护和权限管理中的作用也可能进一步增加。
不过,微软未必能够成为所有Agent的权限管理者。越来越多的Agent可以直接运行在云端,通过API连接企业软件,无须操作用户的本地电脑。微软也表示,MXC可以跨操作系统使用,只是在Windows上提供更深入的集成。
苹果和Google同样在争夺Agent时代的系统入口。苹果拥有软硬件协同与端侧隐私能力,Google掌握Android、浏览器和云端AI生态。不同厂商可能通过各自的执行环境、身份体系和权限接口吸引开发者。
这与移动互联网时代的应用商店竞争有相似之处。过去,操作系统通过应用分发和权限审核影响开发者;未来,Agent的执行环境也可能成为新的平台控制点。但如果限制过多,开发者仍可以转向浏览器、云电脑或其他执行方式。
随着Agent逐渐接管软件操作,Windows传统界面的重要性可能下降,但安全可靠的执行环境仍有价值。微软希望借此巩固操作系统的地位。
只是,约束AI的权力一定属于操作系统吗?还是会出现更好的答案?
- 收藏