Un agente AI che opera su Windows 11 può leggere documenti, modificare file, eseguire comandi PowerShell, utilizzare strumenti di sviluppo e collegarsi a servizi remoti. Sono proprio queste capacità a renderlo interessante, ma anche potenzialmente pericoloso: basta un’istruzione interpretata male, un documento contenente comandi malevoli o un’autorizzazione troppo permissiva per trasformare un’attività apparentemente innocua in un problema di sicurezza. Microsoft prova ad affrontare il rischio introducendo un meccanismo di isolamento direttamente applicabile all’esecuzione degli agenti AI su Windows 11.
La novità si chiama Microsoft Execution Containers (MXC) e, secondo l’annuncio ufficiale del 7 ottobre 2026, ha raggiunto la disponibilità generale. Si tratta di un’infrastruttura che permette agli sviluppatori e agli amministratori IT di stabilire quali risorse un agente possa utilizzare, quali operazioni possa effettuare e quali parti del sistema debbano rimanere fuori dalla sua portata. Il sistema applica restrizioni indipendenti dal software AI.
Come funziona Microsoft Execution Containers
Il principio fondamentale di MXC è semplice: un agente AI non deve poter stabilire autonomamente i confini della propria esecuzione. Un modello linguistico può suggerire un comando, generare codice o richiamare uno strumento, ma le operazioni che ne derivano devono rispettare le autorizzazioni definite esternamente.
Microsoft descrive MXC come un livello di esecuzione governato da policy, utilizzabile per isolare codice generato dai modelli, plugin, strumenti, componenti che orchestrano gli agenti. Gli sviluppatori descrivono le risorse necessarie attraverso uno schema di configurazione JSON; MXC traduce le richieste nei controlli supportati dal backend di isolamento selezionato.
Come spiegato in questo documento, MXC supporta diversi backend di isolamento, con caratteristiche e livelli di protezione differenti.
Il primo è il Process Container, pensato per applicazioni e strumenti che richiedono tempi di risposta contenuti e non necessitano di un desktop separato. Su Windows utilizza meccanismi basati su AppContainer; su macOS si appoggia a Seatbelt, mentre su Linux sfrutta Bubblewrap.
La stessa impostazione generale delle autorizzazioni può essere tradotta in controlli specifici dei diversi sistemi operativi.
Per gli agenti che devono interagire con un’interfaccia grafica o eseguire attività prolungate, Windows 11 offre invece il Session Container. In questo caso l’agente opera attraverso un account Windows distinto, all’interno di una sessione indipendente da quella utilizzata dalla persona davanti al PC.
Microsoft prevede inoltre l’uso di WSL Container (WSLc) per gli agenti che richiedono strumenti e ambienti Linux: è una possibilità interessante per lo sviluppo software. Compilatori, interpreti, utility e strumenti nati per Linux possono rimanere utilizzabili senza rinunciare alla gestione dell’esecuzione attraverso MXC.
Infine, per attività più rischiose, Microsoft contempla un backend MicroVM, basato sulla virtualizzazione hardware. È ancora un approccio sperimentale, che tuttavia introduce una separazione più robusta rispetto al semplice isolamento di processo, pur comportando costi maggiori in termini di risorse e gestione.
Perché una sandbox tradizionale non basta per un agente AI
Un programma eseguito normalmente eredita le autorizzazioni dell’account Windows che lo ha avvia.
Se un agente richiama PowerShell, Python o un altro interprete senza ulteriori restrizioni, i processi generati possono utilizzare le risorse raggiungibili attraverso quell’identità, salvo l’intervento di altri controlli di sicurezza.
L’isolamento è utile nel momento in cui il software AI tenta di mettere in atto operazioni concrete: se il processo non dispone dell’accesso a una directory contenente documenti personali oppure non può aprire connessioni verso una destinazione non autorizzata, molte delle conseguenze possibili diventano irrealizzabili.
Microsoft Execution Containers è già utilizzabile con Codex e GitHub Copilot?
Microsoft indica la disponibilità generale di MXC e cita diversi strumenti che già ne supportano l’integrazione: OpenAI Codex, GitHub Copilot, OpenClaw, Replit, LM Studio, Unsloth AI e NVIDIA OpenShell. Per altri prodotti, fra cui Claude Code, Manus, Perplexity e Raycast, la società parla invece di un supporto che arriverà più avanti.
Microsoft ha pubblicato anche un approfondimento tecnico sull’integrazione con GitHub Copilot, che descrive un caso reale particolarmente interessante.
Nell’app GitHub Copilot si può aprire la configurazione tramite l’icona dell’ingranaggio, selezionare il progetto nella sezione laterale e abilitare l’opzione Sandbox new sessions. L’impostazione permette di avviare le successive sessioni del progetto con le restrizioni previste dall’applicazione. Chi utilizza GitHub Copilot CLI può invece richiamare il comando /sandbox per accedere alle impostazioni della sandbox.
Per verificare concretamente il comportamento del contenitore, è preferibile preparare una directory di test con file privi di informazioni riservate. Si può quindi assegnare all’agente un’attività innocua, come generare un rapporto HTML nella cartella del progetto, e controllare che riesca a creare e modificare i file previsti.
Un secondo test consiste nel richiedere l’accesso a un percorso esterno al progetto che la policy dovrebbe impedire, sempre utilizzando risorse predisposte appositamente.
Per gli sviluppatori interessati a integrare MXC direttamente nelle proprie applicazioni, Microsoft mette a disposizione il repository open source ufficiale, con SDK, schema di configurazione, documentazione ed esempi. A conferma che non si tratta affatto di una funzionalità riservata agli utenti Copilot.
Non va confuso con Windows Sandbox o con gli agent workspace
Il nome Microsoft Execution Containers potrebbe suggerire una semplice evoluzione di Windows Sandbox, la funzionalità che permette di avviare un ambiente Windows temporaneo e isolato dal sistema principale.
Windows Sandbox offre un ambiente desktop separato, basato sulla virtualizzazione, utile per eseguire e verificare software senza installarlo direttamente sul sistema host.
MXC è invece un’infrastruttura programmabile che permette di associare a un carico di lavoro autorizzazioni specifiche e scegliere il backend di isolamento più appropriato.
Non bisogna nemmeno confondere MXC con gli agent workspace sperimentali introdotti da Microsoft per le funzionalità agentiche di Windows. Gli agent workspace consentono agli agenti di operare attraverso account e sessioni separati, con autorizzazioni circoscritte. MXC presenta un modello più generale di esecuzione controllata, utilizzabile anche attraverso contenitori di processo e altri backend.
La vera novità è separare le decisioni dell’AI dai privilegi del sistema operativo
Microsoft Execution Containers affronta un problema che diventerà sempre più evidente con la diffusione degli agenti autonomi: un software capace di “ragionare” e scegliere autonomamente le operazioni da compiere su un sistema informatico non dovrebbe possedere automaticamente tutti i privilegi dell’utente.
Il modello di protezione proposto da MXC appare tecnicamente più solido rispetto al semplice affidamento sulle istruzioni testuali fornite all’AI. Stabilire che un agente non debba modificare un file è utile; impedire al processo che esegue il comando di acquisire i permessi necessari è un controllo di natura diversa.
Restano però questioni aperte. L’isolamento effettivo cambia in base al backend e all’integrazione del singolo prodotto; permessi troppo ampi possono vanificare una parte importante dei benefici, mentre strumenti esterni e servizi remoti richiedono ulteriori verifiche. Anche la protezione dei dati già legittimamente accessibili all’agente rimane un problema da affrontare con autorizzazioni granulari e controlli sulle comunicazioni.
Per gli utenti Windows 11, quindi, la notizia importante consiste nell’introduzione di un’infrastruttura che gli sviluppatori possono sfruttare per imporre limiti verificabili alle azioni degli agenti, anziché confidare (a torto) nella loro capacità di comportarsi correttamente.
Come verificare se Windows 11 supporta MXC e come provarlo
Microsoft Execution Containers non è una nuova applicazione da installare attraverso Microsoft Store, né una funzionalità da attivare con un interruttore nelle Impostazioni di Windows 11. Si tratta di un’infrastruttura che gli sviluppatori possono integrare nei propri programmi per eseguire agenti AI, comandi e strumenti all’interno di ambienti con autorizzazioni limitate.
Il primo controllo consiste nel verificare la versione di Windows 11. Basta premere Windows+R, digitare winver e leggere il numero di build: la documentazione ufficiale Microsoft indica che il backend di isolamento dei processi richiede almeno Windows 11 24H2 build 26100.9278, Windows 11 25H2 build 26200.9278 oppure Windows 11 26H2 build 26300.9550. L’isolamento attraverso sessioni separate richiede invece le build 26100.9550, 26200.9550 e 26300.9550.
Superato il controllo dei requisiti, resta da scegliere come utilizzare MXC.
La strada più semplice è affidarsi a un’applicazione che abbia già integrato la tecnologia: come abbiamo già visto, Microsoft documenta il caso di GitHub Copilot, attraverso l’app dedicata e la relativa interfaccia a riga di comando.
Usare Microsoft Execution Containers senza GitHub Copilot
Gli sviluppatori possono integrare MXC direttamente nei propri programmi attraverso gli SDK ufficiali disponibili per Rust, .NET e Node.js. Microsoft distribuisce il pacchetto Node.js con il nome @microsoft/mxc-sdk; l’installazione avviene mediante npm.
Per cominciare, si può aprire PowerShell e predisporre un progetto di prova con i comandi mkdir "$HOME\mxc-test", cd "$HOME\mxc-test", npm init -y e npm install @microsoft/mxc-sdk. Occorre aver già installato una versione compatibile di Node.js.
Lo sviluppatore può quindi richiamare l’API spawn() dell’SDK, specificando il comando da eseguire e le restrizioni da applicare.
Ad esempio, una richiesta può contenere network: { egress: { default: 'deny' } } per negare il traffico di rete in uscita: MXC traduce la configurazione nelle restrizioni supportate dal backend selezionato, che su Windows 11 è normalmente ProcessContainer.
Per evitare errori nella costruzione della richiesta, conviene partire dagli esempi ufficiali Microsoft. Il repository comprende casi per l’esecuzione di processi temporanei, la limitazione dell’accesso ai file, il blocco delle connessioni di rete, l’acquisizione dell’output e la verifica preliminare delle capacità di isolamento disponibili sul computer.
Microsoft fornisce anche strumenti autonomi come wxc-exec.exe, capaci di utilizzare configurazioni JSON senza incorporare l’SDK in una propria applicazione. Si tratta però di una soluzione destinata principalmente agli sviluppatori: il repository descrive la compilazione degli eseguibili a partire dai sorgenti, non un’installazione immediata attraverso le normali funzionalità di Windows.