Paperclip изолирует ACPX-агентов: приватные песочницы и защита учётных данных
В Paperclip появилась изоляция ACPX runtime: pull request canary/v2026.830.0-canary.17 создаёт для каждого сеанса агента приватную корневую директорию. Внутри неё формируются изолированные каталоги home, конфигурации, данных, кэша и состояния с правами 0700. Система отвергает символические ссылки, недиректории, попытки выхода за пределы пространства имён и ненормализованные пути.
Зачем это нужно: раньше ACPX-агенты (Pi, Claude, Codex) наследовали переменные окружения и файлы пользователя сервера, что могло привести к утечке учётных данных одного агента другому. Новая система разделяет launch-only secrets (которые существуют только в памяти) и persistable configuration (которые можно сохранять). В персистентную проекцию попадают только стабильные пути, локаль и несекретные флаги — явно исключены provider credentials, proxy URL, MCP URL и токены.
Технически: используется нормализованная корневая директория, атомарные временные файлы с exclusive no-follow, а для каждого агента (Pi, Claude, Codex) применяется свой allowlist переменных окружения. Размер итогового окружения ограничен. Все операции проверяются: файловые пути проверяются на соответствие физическому родителю, корень должен быть абсолютным и нормализованным.
PR прошёл все проверки: 12 protocol-тестов, 413 Vitest-тестов (включая 5 тестов песочницы), typecheck, pnpm build, Prettier. Изменения затронули только 2 файла, не затрагивая pnpm-lock, workflow, зависимости и публичные экспорты. Модель для генерации кода — OpenAI Codex с GPT-5.