Anthropic setzt drei Isolationsmuster ein: flüchtige gVisor-Container für claude.ai, OS-Sandbox für Claude Code (84 % weniger Berechtigungsabfragen) und vollständige VMs für Claude Cowork – abgestimmt auf die Kontrollfähigkeiten der Nutzer.
Selbstgebaute Komponenten versagten wiederholt, während erprobte Primitive hielten; ein eigener Allowlist-Proxy ließ Datendiebstahl über api.anthropic.com mit dem API-Key des Angreifers zu.
Anthropic uses three containment patterns: ephemeral gVisor containers for claude.ai, OS sandbox for Claude Code (84% fewer permission prompts), and full VMs for Claude Cowork — isolation strength matched to user oversight ability.
Custom-built components repeatedly broke while battle-tested primitives (gVisor, seccomp, hypervisors) held; a custom allowlist proxy let an attacker exfiltrate data through api.anthropic.com using their own API key.