Coding-Agenten laufen inzwischen fast alle in einer Sandbox. Das schützt aber nicht automatisch die Zugangsdaten auf dem Rechner. Ein Vergleich von Riptides zeigt, dass Claude Code, Codex CLI, Gemini CLI, GitHub Copilot CLI und Cursor sehr unterschiedliche Grenzen für Dateizugriffe, Netzwerk und Umgebungsvariablen setzen. In allen fünf untersuchten Produkten gibt es jedoch Pfade, über die Credentials für Agentenbefehle erreichbar bleiben.
Der Befund ist kein Sandbox-Escape. Die getesteten Systeme verhalten sich weitgehend so, wie ihre Dokumentation es beschreibt. Das Problem liegt in der Definition der Grenze: Viele Sandboxes verhindern Schreibzugriffe außerhalb des Projekts oder beschränken Netzwerkverbindungen, erlauben aber weiterhin breite Lesezugriffe oder reichen Umgebungsvariablen an gestartete Prozesse weiter.
Schreibschutz und Geheimnisschutz sind zwei verschiedene Grenzen
Riptides testete Claude Codes Sandbox-Runtime, Codex CLI und Copilot CLI auf Ubuntu mit demselben Satz von Prüfungen. Statt echter Zugangsdaten verwendeten die Forscher Canaries an den Stellen, an denen reale Credentials typischerweise liegen. Für Gemini CLI und Cursor wurde die jeweilige Herstellerdokumentation zusätzlich ausgewertet.
Bei Claude Codes Sandbox-Runtime und Codex konnten die getesteten Befehle die GitHub-Credential-Datei im Home-Verzeichnis lesen und ~/.ssh auflisten. Beide erhielten außerdem eine vom Elternprozess geerbte Variable mit TOKEN im Namen. Schreiben außerhalb des Projekts wurde dagegen blockiert.
Anthropics eigene Dokumentation bestätigt diese Trennung. Die Claude-Code-Sandbox erlaubt standardmäßig Lesezugriff auf große Teile des Rechners, ausdrücklich auch auf Pfade wie ~/.ssh und ~/.aws/credentials. Netzwerkzugriffe laufen über einen Proxy und beginnen mit einer leeren Domain-Allowlist. Credential-Dateien und Umgebungsvariablen lassen sich zusätzlich sperren oder maskieren, diese strengere Konfiguration ist aber nicht identisch mit dem Standard-Sandboxprofil.
Codex schaltet Netzwerkzugriff im getesteten Workspace-Write-Modus standardmäßig ab. Laut Riptides werden jedoch weiterhin Umgebungsvariablen mit Namen wie KEY, SECRET oder TOKEN an Befehle weitergereicht. Wird Netzwerkzugriff aktiviert, ist die Kombination aus lesbaren Credentials und Egress deshalb sicherheitsrelevanter als die reine Schreibgrenze.
Copilot sperrt mehr Credential-Pfade, reicht aber GH_TOKEN weiter
GitHub Copilot CLI verhielt sich im Linux-Test anders. Die Sandbox versteckte unter anderem ~/.ssh, AWS-Credentials und die gespeicherte GitHub-Credential-Datei. Gleichzeitig reicht Copilot laut GitHub-Dokumentation GH_TOKEN an Befehle weiter, damit die GitHub CLI innerhalb der Umgebung funktioniert.
Das ist ein anderer Sicherheitskompromiss. Ein Credential kann aus dem Dateisystem verschwinden und trotzdem als Umgebungsvariable für einen Prozess verfügbar sein. Ob ein Modell den Wert freiwillig ausgibt, ist dabei keine belastbare Sicherheitsgrenze. Die relevante Frage ist, ob der Prozess technisch auf das Geheimnis zugreifen kann.
Riptides fand außerdem einen plattformspezifischen Unterschied bei Codex unter Windows. Im erhöhten Sandbox-Modus lief der Code unter einem separaten Windows-Benutzer. Dadurch waren SSH-Dateien und Credential Manager des eigentlichen Nutzers nicht erreichbar. Eine GitHub-Token-Datei und geerbte TOKEN-Variablen blieben jedoch sichtbar.
Beim unelevated Windows-Modus war die als offline konfigurierte Netzwerkgrenze schwächer: Sie beruhte in dem Test auf Proxy-Umgebungsvariablen. Ein Node-Prozess, der diese Proxyvariablen nicht verwendete, konnte trotzdem eine externe Adresse erreichen. OpenAIs Dokumentation bezeichnet diese Variante selbst als schwächere, umgebungsbasierte Offline-Kontrolle. Der Test zeigt konkret, was diese Einschränkung bedeutet.
Die Windows-Messungen liefen auf GitHub-gehosteten CI-Runnern und sind deshalb nicht ohne Weiteres auf jeden Entwickler-PC übertragbar.
MCP kann außerhalb der Shell-Sandbox laufen
Der Vergleich zeigt noch eine zweite Grenze, die bei der Bewertung von Coding-Agenten leicht übersehen wird. Bei Claude Code, Codex und Cursor laufen lokale MCP-Server laut den ausgewerteten Dokumentationen außerhalb der Sandbox, die Shell-Befehle einschränkt.
Anthropic dokumentiert das ausdrücklich: Die eingebaute Sandbox umfasst Shell-Kommandos, während lokale MCP-Server, Hooks und mehrere weitere Hilfsprozesse mit den normalen Rechten des Claude-Code-Prozesses laufen. Wer nur prüft, ob Bash in einer Sandbox läuft, hat damit noch nicht die gesamte Tool-Oberfläche des Agenten isoliert.
Das ist besonders relevant, wenn ein MCP-Server selbst Zugangsdaten hält oder auf lokale Dateien zugreifen kann. Die Sicherheitsgrenze muss dann für Shell, Tool-Prozess und Credential-Weitergabe getrennt betrachtet werden.
Eine Agenten-Sandbox braucht eine explizite Lesepolicy
Aus dem Vergleich folgt nicht, dass die fünf Produkte gleich unsicher sind. Die Defaults unterscheiden sich erheblich. Copilot blockiert im getesteten Linux-Profil mehr Credential-Pfade als Claude Code oder Codex. Claude Code bietet wiederum einen Proxy mit Credential-Masking und granulare Regeln für Lesezugriffe. Codex hat standardmäßig eine restriktive Netzwerkgrenze.
Für Entwicklerteams ist deshalb die Bezeichnung „Sandbox“ allein zu ungenau. Mindestens vier Fragen müssen getrennt beantwortet werden: Welche Dateien darf ein Agentenprozess lesen? Welche Umgebungsvariablen erhält er? Wohin darf er Verbindungen aufbauen? Welche Tools oder MCP-Server laufen außerhalb dieser Grenze?
Der wichtigste Befund der Tests ist gerade, dass Schreibisolation diese Fragen nicht beantwortet. Ein Agent muss ein Credential nicht verändern können, um es zu verwenden oder über einen erlaubten Kanal weiterzugeben.
Quellen: Riptides, „Every AI Coding Agent Ships a Sandbox Now. Your Credentials Still Get In.“, 5. Oktober 2026: https://riptides.io/blog/ai-coding-agent-sandboxes-compared/ Reproduzierbare Testdaten: https://github.com/bonifaido/agent-sandbox-lab Anthropic Claude Code Sandbox-Dokumentation: https://code.claude.com/docs/en/sandboxing GitHub Copilot Sandbox-Dokumentation: https://docs.github.com/en/copilot/how-tos/cloud-and-local-sandboxes/using-local-sandboxing