2026년 AI 샌드박스 보안 툴 7선: 격리·비용·자격 증명 비교
2026년 AI 샌드박스 보안 툴 7종을 실행 격리, 외부 통신 통제, 자격 증명 보호, 월 비용으로 비교했습니다. Vercel부터 Modal까지 로컬 개발, 클라우드 에이전트, BYOC, GPU 워크로드에 가장 맞는 선택과 피해야 할 설정을 한눈에 확인하세요.

Vercel Sandbox는 2026년 대다수 클라우드 에이전트 팀이 AI sandbox를 도입할 때 가장 무난한 보안 샌드박스입니다. 이 글의 표준 워크로드로 계산한 관리형 서비스의 월 비용은 $55.55부터 $288까지 벌어집니다. 그러나 샌드박스 보안에서 정작 중요한 차이는 가격이 아닙니다. 모델이 생성한 코드를 별도 실행 커널에 가두고, 실제 자격 증명을 노출하지 않는 이그레스 경로까지 함께 제공하느냐가 프로덕션 도입을 가릅니다.
한눈에 보는 추천 툴
아래 가격과 제품 한도는 2026년 8월 19일 기준으로 확인했습니다. 로컬 코딩 에이전트와 관리형 클라우드 에이전트는 위험 구조와 비용 모델이 서로 다르기 때문에, 두 용도를 아우르는 7개 툴을 비교했습니다.
이 순위는 일부러 최저가순으로 매기지 않았습니다. Northflank의 관리형 클라우드 추정액은 $55.55로 가장 낮지만, Vercel이 종합 1위입니다. 클러스터를 직접 운영하지 않고 에이전트를 출시하려는 제품 팀에 Firecracker 경계, 실행 중 이그레스 정책, 자격 증명 중개를 가장 깔끔한 기본 구성으로 제공하기 때문입니다. Docker는 공급사 요금 없이도 드물 만큼 완성도 높은 로컬 경계를 제공해 2위에 올랐지만, 고객 대상 작업을 처리하는 관리형 런타임은 아닙니다.
판단 원칙은 간단합니다. 실제 워크로드에서 필수 경계 2가지를 모두 통과하는 툴 가운데 가장 저렴한 것을 고르면 됩니다. 첫 번째 경계는 신뢰할 수 없는 코드를 별도 커널이나 그에 준하는 강력한 시스템 호출 경계 안에 둡니다. 두 번째 경계는 프로덕션 시크릿과 외부 통신 권한을 해당 코드 바깥에 둡니다. 평문 API 키를 넘겨받는 저렴한 VM은 탈락입니다. 격리는 잘되어 있어도 공개 인터넷으로 자유롭게 나갈 수 있는 VM 역시 마찬가지입니다.
AI 샌드박스 보안 툴은 어떻게 골랐나
OpenAI는 이제 보안 운영자에게 고위험 워크플로를 민감한 프로덕션 시스템이나 개방형 인터넷에 접근시키지 말고, 샌드박스 경계를 정기적으로 시험하며, 에이전트 행동을 모니터링하고, 허용 범위를 명확히 정하라고 안내합니다. Agents SDK 지침은 더 직접적입니다. 프롬프트 인젝션과 정보 유출 시도를 전제로 오케스트레이션과 컴퓨팅을 분리하고, 생성 코드가 실행되는 환경에 자격 증명을 두지 말라는 것입니다. 이는 이론 속 예외 상황이 아니라 실제 운영 지침입니다. OpenAI는 현행 지침을 8월 10일 공개했습니다.
이 원칙을 바탕으로 모든 후보에 다음과 같은 2중 경계 테스트를 적용했습니다.
- 실행 경계: 적대적일 수 있는 작업마다 독립 커널, microVM, VM 또는 문서로 확인 가능한 시스템 호출 격리가 제공됩니까? 한 사용자의 프로세스나 파일 시스템이 다른 사용자 영역에 닿을 수 있습니까?
- 이그레스 및 자격 증명 경계: 네트워크를 기본 차단하고 지정한 목적지만 허용할 수 있습니까? 트래픽이 샌드박스를 빠져나간 뒤 자격 증명을 주입할 수 있습니까?
- 제어 경계: 모델이 다시 쓸 수 있는 코드 바깥에서 정책, 로그, 할당량, ID를 관리할 수 있습니까?
- 운영 적합성: 로컬, API 우선, 엣지 네이티브, GPU 중심, 종합 플랫폼 중 어떤 유형입니까? 운영 방식과 맞지 않는 경계는 결국 쓰이지 않는 기능이 됩니다.
- 반복 비용: 프로모션 크레딧을 모두 쓴 뒤 같은 워크로드를 계속 실행하면 얼마가 듭니까?
이 글은 가격을 반영해 분석한 비교이지, 침투 테스트를 했다고 주장하는 글이 아닙니다. 모든 가격, 한도, 기능은 당시 공개된 공식 페이지에서 확인했습니다. 후보가 되려면 격리와 이그레스를 모두 판단할 만큼 충분한 공식 정보가 있어야 했고, 일반 개발 환경이 아니라 적대적 코드에 대응하는 실행 경계를 제공해야 했습니다.
비용 비교에 사용한 표준 워크로드는 월 10,000회 실행입니다. 매회 5분 동안 2 vCPU와 4 GiB 메모리를 요청하며, CPU는 1분간 활성 상태로 일하고 나머지 4분은 에이전트가 파일, 패키지 또는 네트워크 작업을 기다립니다. 이 구분은 중요합니다. Vercel과 Cloudflare는 활성 CPU와 할당 메모리를 서로 다르게 과금하지만, E2B, Daytona, Northflank, Modal은 인스턴스가 실행되는 전체 시간에 컴퓨팅 요금을 부과합니다.

현대적인 에이전트 작업에는 서로 다른 두 측면이 있습니다. 코딩 어시스턴트가 노트북에서 실행된다면 Codex·Claude Code·Cursor 비교의 워크플로와 함께 살펴보세요. 에이전트가 브라우저를 조작한다면 브라우저 세션 자체도 경계의 일부가 되며, AI 에이전트용 브라우저 비교에서 그 차이를 설명합니다. 샌드박스는 올바른 에이전트 선택을 대신하지 못하고, 강력한 에이전트 역시 툴 격리를 대신하지 못합니다.
1. Vercel Sandbox: 클라우드 에이전트 팀을 위한 종합 1위
Vercel Sandbox는 관리형 API, 강력한 컴퓨팅 경계, 생성 코드 안으로 들어갈 필요가 없는 시크릿을 모두 원하는 제품 팀에 가장 좋은 종합 선택입니다.

각 샌드박스는 Firecracker microVM에서 실행됩니다. 기본 환경은 Node.js 22, 24, 26과 Python 3.13을 지원하며, 사용자 지정 런타임은 OCI 이미지로 구성할 수 있습니다. Pro와 Enterprise 세션은 최대 24시간 실행할 수 있지만 Hobby는 45분까지입니다. 리소스 상한도 Hobby의 4 vCPU에서 Pro의 8, Enterprise의 32로 높아집니다. 메모리는 vCPU당 2 GB로 고정되므로, 이 비교의 2 vCPU 워크로드에는 정확히 4 GB가 배정됩니다.
보안상의 강점은 VM이 시작된 뒤 드러납니다. Vercel 네트워크 방화벽은 프로세스 실행 중에도 정책을 바꾸고, 외부 요청이 나가는 순간에만 자격 증명을 주입하며, 선택한 요청을 자체 프록시로 전달할 수 있습니다. 따라서 안전한 2단계 작업이 가능합니다. 설정 중에는 패키지 레지스트리를 허용하고, 이후 광범위한 접근을 제거한 다음, 모델 생성 코드는 짧은 목적지 목록만 허용한 상태로 실행합니다. 샌드박스에는 필요한 툴을 주되 GitHub, 모델 API, 오브젝트 스토리지 호출에 쓰는 키는 넘기지 않는 구조입니다.
한계는 격리 성능이 아니라 설정입니다. Vercel 방화벽 문서에 따르면 기본값은 allow-all이므로 새 샌드박스는 공개 인터넷에 제한 없이 접근합니다. Vercel이 제시하는 설정 패턴은 광범위한 접근 권한으로 패키지를 설치한 뒤, 신뢰할 수 없는 코드가 실행되기 전에 사용자 정의 허용 목록으로 전환하는 방식입니다. 오케스트레이션이 이 두 번째 단계를 건너뛰면 Firecracker가 호스트를 보호하더라도 샌드박스 안에 들어간 데이터는 외부로 전송될 수 있습니다. 자격 증명 중개는 게스트가 평문 키를 복사하지 못하게 하지만, 작업 중 허용된 요청을 통해 생성 코드가 그 키를 오용하는 것까지 막지는 못합니다.
7월 7일 관측성 업데이트는 이 정책을 운영 통제로 연결합니다. 팀은 활성 CPU, 할당 메모리, 데이터 전송량, 실행 중인 샌드박스와 세션을 추적하고, Sandbox Name과 Sandbox Session ID별로 메트릭을 묶을 수 있습니다. Vercel은 모든 플랜에 Sandbox 관측성을 포함하며, Pro와 Enterprise에서는 수동 쿼리도 지원합니다. 예산 측면의 활용법은 명확합니다. 작업 유형마다 태그를 붙여 지출을 배분하고, 이그레스나 실행 시간이 정상 범위를 벗어난 세션을 조사하면 됩니다.
추천 용도: Vercel 스택에서 운영하는 관리형 코딩 에이전트, 코드 인터프리터, 프리뷰 빌더, 고객 대상 실행 작업.
차별점: Firecracker, 런타임 이그레스 정책, 자격 증명 중개, 선택형 요청 프록시를 한 제품에서 제공합니다.
가격: Hobby는 $0입니다. Pro는 월 $20이며 $20의 사용 크레딧을 포함합니다. 이후 Active CPU 시간당 $0.128, 할당 메모리 GB-시간당 $0.0212, 생성 100만 회당 $0.60, 네트워크 1 GB당 $0.15, 스냅샷 GB-월당 $0.08입니다. Enterprise는 별도 견적입니다.
무료 체험: Hobby에는 Active CPU 5시간, 메모리 420 GB-시간, 생성 5,000회, 네트워크 20 GB, 동시 샌드박스 10개, 스냅샷 스토리지 15 GB가 포함됩니다. Pro 체험판도 제공됩니다.
- 각 샌드박스에 별도의 Firecracker microVM을 제공합니다.
- 자격 증명을 게스트에 저장하지 않고 이그레스 시점에 주입할 수 있습니다.
- 작업 실행 중에도 네트워크 정책을 강화할 수 있습니다.
- Pro와 Enterprise에서 세션을 최대 24시간 실행할 수 있습니다.
- Active CPU 과금은 I/O 비중이 큰 에이전트 작업에 유리합니다.
- 안전한 구성은 신뢰할 수 없는 코드를 실행하기 전에 광범위한 네트워크 접근을 제거해야 성립합니다.
- 기본 allow-all 이그레스를 비신뢰 단계 전에 교체해야 합니다.
- Hobby는 포함 한도를 넘긴 뒤 추가 사용량을 구매할 수 없습니다.
- vCPU당 2 GB로 고정된 메모리 때문에 메모리 집약 작업은 CPU를 더 할당해야 할 수 있습니다.
Vercel을 안전하게 배포하는 순서
위협 모델 작성
생성 코드가 읽고, 쓰고, 호출하고, 노출할 수 있는 항목을 나열합니다. 저장소 자격 증명, 프로덕션 데이터베이스, 클라우드 메타데이터, 내부 관리 API는 기본적으로 샌드박스 바깥에 둡니다.
깨끗한 이미지 구성
작업에 필요한 툴만 담은 기본 런타임 또는 OCI 이미지에서 시작합니다. 고객 데이터와 장기 자격 증명은 이미지와 모든 스냅샷에서 제외합니다.
설정용 이그레스만 잠시 허용
설정에 필요한 패키지 레지스트리, 소스 호스트 또는 아티팩트 저장소만 허용합니다. 광범위한 접근이 잠시 필요하다면 관행에 맡기지 말고 정책 변경을 명시적인 오케스트레이션 단계로 만듭니다.
네트워크 차단
모델 생성 코드가 시작되기 전에 지정 목적지만 남기고 나머지는 모두 거부합니다. 일관된 정책이 필요한 고위험 호출은 자체 프록시를 거치게 합니다.
시크릿별 중개 설정
승인된 호스트와 요청 형식에만 자격 증명을 주입합니다. microVM이 격리됐다는 이유로 원본 값을 환경 변수에 복사해서는 안 됩니다.
관측 후 폐기
로그를 스트리밍하고 실행 시간과 리소스에 상한을 두며, 필요한 출력만 보존한 뒤 샌드박스를 폐기합니다. 차단된 호스트 접근과 중개된 키 복구를 시도하는 테스트를 정기적으로 실행합니다.
판정: 인프라 결정을 최소화하면서도 강력한 경계를 포기하고 싶지 않다면 Vercel이 기본 선택입니다. 로컬 실행, 자체 클라우드 또는 깊이 있는 GPU 지원이 더 중요한 요구 사항이라면 다른 제품을 고르세요.
2. Docker Sandboxes: 로컬 코딩 에이전트에 최적
Docker Sandboxes는 안심을 주는 이름만 붙인 일반 컨테이너가 아니라 별도의 microVM 제품이므로, 이 목록에서 가장 강력한 로컬 선택입니다.

핵심 신뢰 경계는 microVM입니다. 샌드박스마다 별도 커널과 자체 Docker Engine을 가지며 호스트 Docker 데몬으로 가는 경로가 없습니다. 아웃바운드 TCP는 기본 차단 정책을 적용한 호스트 측 프록시를 통하고, 외부로 직접 나가는 UDP와 ICMP는 막힙니다. API 자격 증명은 원본 값을 VM 안에 두지 않고 HTTP 헤더에 주입할 수 있습니다. 무인으로 돌아가는 Codex, Claude Code, Copilot CLI, OpenCode, Kiro 세션을 위한 탄탄한 로컬 아키텍처입니다.
공급사 요금도 분명합니다. sbx CLI는 $0이며 좌석당 요금이 없고 상업적으로 사용할 수 있습니다. 관리형 네트워크·파일 시스템·MCP 정책과 감사 로그를 포함한 중앙 조직 거버넌스에는 별도의 유료 구독이 필요합니다. 실제 컴퓨팅 비용은 노트북이나 워크스테이션으로 옮겨가므로, Docker의 $0와 Northflank의 $55.55를 그대로 비교해서는 안 됩니다. 로컬 하드웨어와 운영자 시간을 관리형 서비스와 비교해야 합니다.
한계는 로컬 작업이 호스트와 맞닿는 지점에 정확히 자리합니다. 직접 모드는 작업공간을 읽기·쓰기로 마운트하므로 에이전트가 Git hook, CI 구성, IDE 작업, Makefile 대상, 패키지 스크립트처럼 개발자가 나중에 VM 밖에서 실행할 파일을 바꿀 수 있습니다. --clone은 호스트 저장소를 읽기 전용으로 두고 에이전트에 비공개 복제본을 제공하므로, 알 수 없는 저장소나 자율 실행에는 더 안전합니다. Docker는 기본 허용 목록에 광범위한 와일드카드 도메인이 남아 있을 수 있고, 공유 에이전트 스킬을 끄지 않으면 여러 샌드박스가 읽고 쓰는 저장소가 되며, 로컬 stdio MCP 서버는 microVM 내부가 아니라 호스트에서 실행된다고도 경고합니다.
Docker Sandboxes 0.38.0은 8월 6일 출시됐으며, Kit spec v2, 정식 MCP 관리, 호스트에 보관되는 OAuth 자격 증명, 조직용 Cedar 정책, 샌드박스별 --deny-network HOST 제어가 추가됐습니다. CVE-2026-17106도 수정했습니다. 여기서 얻어야 할 결론은 릴리스 노트에 대한 자랑이 아니라 유지관리 원칙입니다. 로컬 격리 소프트웨어는 강제 업데이트 주기에 넣어야 하며, 새로 중앙화된 MCP 접점도 VM 바깥으로 이어지는 다른 브리지와 똑같이 호스트 신뢰를 검토해야 합니다.
따라서 Docker Sandboxes는 개발자 개인 환경에는 훌륭하지만, 클라우드 백엔드를 그대로 대체하는 용도에는 맞지 않습니다. 워크스테이션을 에이전트의 대부분 활동으로부터 보호해도 작업공간, 공유 스킬, 호스트 측 MCP 통합은 여전히 명시적인 브리지입니다. 브리지마다 별도 검토가 필요합니다.
추천 용도: 광범위한 호스트 접근 없이 패키지 설치, Docker 빌드, 무인 실행을 해야 하는 로컬 코딩 에이전트.
차별점: 공급사 요금 $0에 microVM 격리, 기본 차단 프록시 네트워킹, 호스트 측 자격 증명 주입을 제공합니다.
가격: CLI는 좌석당 요금 없이 $0이며, 조직 거버넌스는 별도 견적입니다.
무료 체험: 핵심 CLI와 격리된 로컬 샌드박스는 무료입니다.
- 호스트 컨테이너를 공유하지 않고 별도 microVM과 커널을 사용합니다.
- 게스트 안에 전용 Docker Engine이 있으며 호스트 데몬으로 가는 경로가 없습니다.
- 기본 차단 아웃바운드 정책과 호스트 측 자격 증명 주입을 제공합니다.
- 핵심 CLI에는 공급사 사용량 요금이나 좌석 요금이 없습니다.
- 복제 모드를 사용하면 호스트 저장소를 읽기 전용으로 유지할 수 있습니다.
- 고객 대상 관리형 서비스가 아니라 사용자 컴퓨터에서 실행됩니다.
- 직접 모드는 호스트 작업 트리를 제자리에서 수정합니다.
- 공유 스킬을 끄지 않으면 샌드박스 경계를 넘나들 수 있습니다.
- 로컬 stdio MCP 서버는 호스트에서 실행되므로 별도의 신뢰 검토가 필요합니다.
판정: 로컬 에이전트에는 Docker Sandboxes를 사용하고, 위험한 작업에는 복제 모드를 켜며, 광범위한 네트워크 규칙을 줄이고, 모든 호스트 MCP 서버를 특권 구성요소로 취급하세요. 대체하는 하드웨어와 운영 비용을 계산하기 전에는 관리형 API와 직접 비교하지 마세요.
3. Cloudflare Sandbox SDK: 정책 중심 엣지 환경의 최적 선택
Cloudflare Sandbox SDK는 제어 영역이 이미 Workers에 있고 에이전트의 인터넷 접근 경로를 세밀하게 프로그래밍해야 할 때 가장 잘 맞습니다.

Cloudflare Containers는 파일 시스템, 프로세스, 네트워크 격리와 샌드박스별 리소스 할당량을 갖춘 별도 VM에서 각 샌드박스를 실행합니다. 보안 페이지는 테넌트 설계를 구체적으로 설명합니다. 하나의 샌드박스 안에 있는 프로세스는 파일, 프로세스, localhost 네트워킹을 공유하므로 사용자마다 별도 샌드박스를 사용해야 합니다. 막연한 완전 격리 주장보다 이런 문장이 더 유용합니다. 아키텍트가 ID 경계를 어디에 그어야 하는지 알려주기 때문입니다.
두 번째 경계는 Workers의 자연스러운 확장입니다. 공개 인터넷 접근은 기본 허용되지만 enableInternet = false로 바꾸면 allowedHosts 또는 아웃바운드 핸들러가 허용한 트래픽만 통과합니다. 아웃바운드 핸들러는 샌드박스 밖의 신뢰할 수 있는 Workers 런타임에서 실행되어 Authorization 헤더를 주입하고, 샌드박스 인스턴스별로 자격 증명의 범위를 제한할 수 있습니다. 게스트는 실제 토큰을 받지 않습니다. 인터넷을 끄면 HTTP가 아닌 트래픽은 차단되고 DNS는 Cloudflare 서버만 사용할 수 있어 손쉬운 정보 유출 경로도 닫힙니다.
솔직히 짚어야 할 한계는 노출 방식과 성숙도입니다. Quick Tunnel은 별도 접근 토큰 없이 무작위 trycloudflare.com 호스트 이름을 사용합니다. URL을 아는 사람은 누구나 접근할 수 있으므로 민감한 프리뷰에는 여전히 애플리케이션 인증이 필요합니다. 8월 13일 업데이트된 개요는 새 프로젝트에 @cloudflare/sandbox@next를 권장하고 SDK 1.0을 프리뷰로 설명합니다. 영향 범위가 좁은 초기 제품에는 받아들일 수 있지만, 안정 버전만 허용하는 규제 산업의 구매자는 기다리거나 현재 안정 패키지를 고정한 뒤 기능 축소를 감수해야 할 수 있습니다.
Cloudflare의 고정 인스턴스 크기도 가격 비교를 바꿉니다. 표준 작업은 2 vCPU와 4 GiB를 요구하지만 이를 충족하는 최소 인스턴스는 2 vCPU, 8 GiB, 16 GB 디스크를 갖춘 standard-3입니다. 메모리 단가는 낮아 여전히 경쟁력이 있지만, 이 사례에서는 할당 메모리의 절반을 쓰지 않습니다.
추천 용도: Workers 기반 에이전트, 엣지 애플리케이션, 브라우저 터미널, 코드 컨텍스트, 프로그래밍 가능한 이그레스가 필요한 HTTP 중심 워크로드.
차별점: 자격 증명과 이그레스 로직을 샌드박스 바깥의 Workers에 두고 목적지와 인스턴스별로 범위를 제한할 수 있습니다.
가격: Workers Free에는 Containers나 Sandbox SDK가 포함되지 않습니다. Workers Paid는 월 $5이며 vCPU 375분, 메모리 25 GiB-시간, 디스크 200 GB-시간을 포함합니다. 초과 사용료는 vCPU-초당 $0.000020, GiB-초당 $0.0000025, 디스크 GB-초당 $0.00000007입니다.
무료 체험: Sandbox 전용 체험판은 없으며 Containers를 사용하려면 Workers Paid가 필요합니다.
- 샌드박스마다 별도 VM을 제공하며 사용자별 분리 지침이 명확합니다.
- Workers 측에서 자격 증명을 주입해 토큰을 생성 코드 바깥에 둡니다.
- 기본 차단 인터넷 모드, 호스트 허용 목록, 핸들러, 제한된 DNS를 제공합니다.
- 활성 CPU 과금과 유휴 시 절전 동작은 순간적으로 몰리는 에이전트 작업에 적합합니다.
- 북미와 유럽 이그레스는 1 TB 포함 후 $0.025/GB로 저렴합니다.
- 직접 끄기 전까지 인터넷 접근이 허용됩니다.
- Quick Tunnel 호스트 이름은 인증을 대신하지 못합니다.
- SDK 1.0은 여전히 프리뷰로 소개됩니다.
- 고정 인스턴스 규격 때문에 메모리와 디스크를 필요 이상으로 할당할 수 있습니다.
판정: Workers가 이미 신뢰할 수 있는 제어 계층이고 HTTP 정책이 핵심 통제 수단이라면 Cloudflare가 Vercel의 가장 좋은 대안입니다. 인터넷 접근부터 끄고, 모든 터널에 애플리케이션 인증을 추가하며, 고정 인스턴스 크기까지 예산에 반영하세요.
4. E2B: 이식성 높은 에이전트 런타임을 위한 microVM API
E2B는 더 큰 배포 플랫폼에 종속되지 않는 에이전트 샌드박스를 원하는 팀에 가장 집중도 높은 API 우선 microVM 옵션입니다.

모든 E2B 샌드박스는 자체 커널, 메모리, 페이지 캐시를 갖춘 Firecracker microVM에서 실행됩니다. 별도 커널이라는 점이 중요한 이유는 한 게스트 안의 커널 취약점만으로는 부족하고, 호스트에 도달하려면 Firecracker 탈출까지 성공해야 하기 때문입니다. SDK v2.0.0 이상에서는 보안 컨트롤러 접근도 기본으로 켜져 있어, 샌드박스를 만들 때 반환된 접근 토큰이 있어야 컨트롤러를 호출할 수 있습니다. 오래된 사용자 지정 템플릿은 이 보안 자세에서 작동하도록 다시 빌드해야 할 수 있습니다.
API는 필요한 네트워크 기본 요소를 제공합니다. allow_internet_access, allowOut, denyOut, 이그레스 프록시를 지원하며, 인터넷 접근을 false로 설정하면 0.0.0.0/0을 거부한 것처럼 동작합니다. 현재 생성 요청에서 이 제어 기능을 확인할 수 있지만, 인용한 제품 페이지에는 Vercel, Cloudflare, Daytona, Docker와 견줄 만한 1급 자격 증명 브로커가 제시되지 않습니다. 생성 코드에 프로덕션 토큰이 필요하다면 게스트 환경 변수로 넘기지 말고, E2B 바깥에 신뢰할 수 있는 프록시를 두어 그곳에서 자격 증명을 주입해야 합니다.
배포 제어가 가장 어려운 요구 사항이라면 E2B의 매력이 커집니다. Enterprise BYOC는 현재 AWS와 GCP를 지원하며, 회사 설명에 따르면 템플릿, 스냅샷, 런타임 로그, 민감한 트래픽이 고객 VPC 안에 머뭅니다. 반면 저렴한 4 GiB 사용자 지정 인스턴스를 원하는 구매자에게는 덜 매력적입니다. 가격 페이지상 CPU와 RAM 사용자 지정은 Pro 기능이어서 사용량 외에 월 $150가 먼저 붙기 때문입니다.
평가 용도로는 Hobby가 넉넉합니다. 사용량 외 기본료는 $0이고, 1회성 $100 사용 크레딧이 포함되며, 카드 없이 시작할 수 있습니다. 세션은 최대 1시간, 동시 샌드박스는 20개까지 지원합니다. Pro는 세션을 24시간, 동시 실행을 100개까지 늘리고, 추가 용량을 구매하면 최대 1,100개까지 확장할 수 있습니다. 업그레이드하면 한도는 늘지만 반복 사용 크레딧이 생기지는 않습니다.
추천 용도: API 우선 에이전트, 코드 인터프리터, 평가 워크로드, AWS 또는 GCP BYOC가 필요한 기업.
차별점: 에이전트에 초점을 맞춘 간결한 API 뒤에서 샌드박스별 Firecracker 커널을 제공합니다.
가격: Hobby는 $0 + 사용량입니다. Pro는 월 $150 + 사용량이며, Enterprise는 사용자 지정 기본료 + 사용량입니다. CPU는 vCPU-초당 $0.000014 또는 vCPU-시간당 $0.0504이고, 메모리는 GiB-초당 $0.0000045 또는 GiB-시간당 $0.0162입니다. 스토리지는 Hobby에 10 GiB, Pro에 20 GiB가 포함됩니다.
무료 체험: Hobby에 카드 없이 쓸 수 있는 1회성 $100 사용 크레딧을 제공합니다.
- 샌드박스마다 자체 커널, 메모리, 페이지 캐시를 갖춘 Firecracker microVM을 제공합니다.
- SDK v2.0.0 이상에서 보안 컨트롤러 접근이 기본으로 켜집니다.
- 허용, 거부, 인터넷 차단을 명확하게 제어할 수 있습니다.
- Pro에서 최대 24시간 세션과 구매 가능한 동시 실행 1,100개를 지원합니다.
- Enterprise에서 AWS와 GCP BYOC를 제공합니다.
- CPU와 RAM을 사용자 지정하려면 월 $150의 Pro 티어가 필요할 수 있습니다.
- 인용한 공개 페이지에는 그만큼 눈에 띄는 공식 자격 증명 중개 기능이 없습니다.
- $100 크레딧은 매월이 아니라 1회만 제공됩니다.
- BYOC는 Enterprise 전용이며 현재 Azure는 목록에 없습니다.
판정: E2B는 이 목록에서 가장 깔끔한 독립형 microVM API입니다. Pro 기본료보다 이식성이나 BYOC가 더 중요할 때 선택하고, 신뢰할 수 있는 외부 자격 증명 프록시를 사후 강화가 아니라 초기 아키텍처에 포함하세요.
5. Daytona: 유연한 런타임과 자격 증명 프록시의 조합
Daytona는 이 목록에서 가장 명확하게 문서화된 자격 증명 브로커를 제공하며, 빠른 기본 컨테이너와 전용 Linux 또는 Windows VM 중에서 런타임을 고를 수 있습니다.

시크릿 처리 방식이 유난히 구체적입니다. Daytona는 암호화된 조직 자격 증명을 저장하고 샌드박스에는 불투명한 자리표시자만 넣은 다음, 아웃바운드 HTTPS 헤더가 프록시를 지날 때 실제 값으로 바꿉니다. 프록시는 허용된 호스트에만 값을 보내며, 응답에 시크릿이 그대로 되돌아오면 게스트에 도달하기 전에 제거합니다. 생성 코드는 토큰을 읽지 못한 채 사용할 수 있습니다.
다만 위험한 우회 설정이 하나 있습니다. 시크릿의 hosts 필드를 생략하면 제한 없는 상태가 되어 프록시가 어느 목적지에든 실제 값을 대입할 수 있습니다. 문서는 모든 시크릿에 허용 목록을 설정하라고 안내합니다. 대입은 HTTPS 헤더에서만 작동하며 요청 본문, 쿼리 문자열, 평문 HTTP, Base64 인코딩된 Basic Auth 같은 변환 값에는 적용되지 않습니다. 공급사가 본문에만 키를 받는다면 Daytona 브로커로는 해당 호출을 보호할 수 없습니다.
네트워크 제어에는 도메인 및 CIDR 허용 목록, 전체 아웃바운드 차단, 업스트림 프록시가 포함됩니다. Tier 1과 Tier 2의 조직 제한은 우선 적용되며 샌드박스별로 완화할 수 없습니다. Tier 3과 Tier 4는 전체 인터넷 접근을 기본 허용하므로 적대적 작업에는 정책을 강화해야 합니다. 구매자가 물어야 할 핵심은 Daytona에 허용 목록 기능이 있느냐가 아닙니다. 조직 티어와 샌드박스 설정을 합쳤을 때 의도한 유효 정책이 만들어지느냐입니다.
또 하나의 결정적 특징은 런타임 선택지입니다. Linux 컨테이너가 기본이며 빠르게 시작합니다. Daytona는 전용 Linux VM과 Windows VM 클래스도 제공하고, H100, H200, RTX PRO 6000, RTX 5090, RTX 4090을 지원하는 GPU 샌드박스도 갖췄습니다. 신뢰할 수 있는 빌드 작업이라면 컨테이너 클래스의 속도가 적절한 절충안일 수 있습니다. 적대적인 멀티테넌트 코드는 '샌드박스'라는 이름만 믿지 말고 VM 클래스를 명시적으로 선택해야 합니다.
추천 용도: 자격 증명을 노출하지 않고 외부 API를 호출해야 하는 에이전트, Linux와 Windows 혼합 워크로드, GPU 기반 실행.
차별점: 게스트 바깥에서 자리표시자 시크릿을 호스트 범위의 HTTPS 자격 증명으로 바꾸고 응답까지 정리합니다.
가격: 공개 서비스는 기본료 $0의 사용량 기반 과금입니다. CPU는 vCPU-시간당 $0.0504, 메모리는 GiB-시간당 $0.0162, 스토리지는 첫 5 GiB 이후 GiB-시간당 $0.000108입니다. 고객 관리형 컴퓨팅은 영업 문의가 필요합니다.
무료 체험: 카드 없이 무료 컴퓨팅 $200를 제공합니다.
- 응답 정리까지 포함한 강력한 시크릿 중개 방식이 명확히 문서화돼 있습니다.
- 도메인, CIDR, 전체 차단, 업스트림 프록시 네트워크 제어를 제공합니다.
- 기본 컨테이너 외에 Linux VM, Windows VM, GPU 클래스를 지원합니다.
- 반복 플랫폼 요금 없이 단순한 사용량 기반 미터를 적용합니다.
- 현재 GPU 가격이 공개돼 있으며 RTX 4090은 시간당 $0.99, H200은 시간당 $4.54부터입니다.
- hosts를 생략하면 시크릿에 제한이 없어집니다.
- 시크릿 대입은 HTTPS 헤더에서만 작동합니다.
- 상위 네트워크 티어는 전체 인터넷 접근을 기본 허용합니다.
- 가장 빠른 기본 클래스는 Linux 컨테이너이므로 더 강력한 VM 격리를 직접 선택해야 합니다.
판정: 샌드박스를 만드는 일보다 시크릿을 안전하게 전달하는 일이 더 어렵다면 Daytona가 가장 좋은 선택입니다. 항상 hosts를 설정하고, 실제로 적대적인 테넌트 코드에는 VM을 고르며, 조직 네트워크 티어를 반영한 유효 정책을 출시 검토 항목에 포함하세요.
6. Northflank: BYOC와 플랫폼 제어에 최적
Northflank는 샌드박스를 자체 클라우드 계정 안에 두고 서비스, 데이터베이스, 작업, 정책을 포함한 더 넓은 애플리케이션 플랫폼과 함께 운영해야 할 때 가장 좋은 선택입니다.

Northflank는 VM급 워크로드 격리를 위해 Kata Container microVM 또는 gVisor를 제공합니다. 현행 인프라 페이지에 따르면 각 컨테이너는 자체 커널을 가지며 네임스페이스, 리소스, 스토리지, 네트워크 경계로 둘러싸입니다. 서비스 메시가 워크로드 간 상호 TLS를 추가하고, 프로젝트 수준 네트워크 정책과 비공개 네트워킹이 의도하지 않은 프로젝트 간 접근을 줄입니다.
배포 범위는 이 글의 어떤 API 우선 실행기보다 넓습니다. Northflank 관리형 클라우드를 사용하거나 AWS, GCP, Azure, Civo 계정을 연결할 수 있으며, 온프레미스·베어메탈·퍼블릭 클라우드의 고객 Kubernetes도 지원합니다. microVM을 지원하는 BYOC 노드 풀에서는 워크로드에 microVM 격리가 기본 적용됩니다. 데이터 상주, 기존 클라우드 계약, 비공개 서비스 접근, 애플리케이션과 샌드박스 인프라를 하나의 거버넌스로 묶으려는 기업 팀에 잘 맞습니다.
이 폭넓은 기능 자체가 한계이기도 합니다. 소규모 에이전트 제품에 클러스터, 프로젝트, 서비스 메시, 배포 템플릿, 데이터베이스, 플랫폼 제어 영역이 반드시 필요한 것은 아닙니다. Northflank가 이 비교에서 가장 낮은 리소스 추정액을 내더라도 플랫폼 소유자가 없다면 조직 전체 비용은 더 커질 수 있습니다. 적합한 구매자는 이미 BYOC나 주변 플랫폼을 필요로 하는 팀입니다. 그 외에는 단가만 보고 기뻐하기 전에 투입될 엔지니어링 시간을 Vercel 또는 E2B와 비교해야 합니다.
무료 Sandbox 티어는 플랫폼 학습에 유용하며 무료 서비스 2개, 무료 데이터베이스 1개, 무료 cron 작업 2개를 제공합니다. 프로덕션 컴퓨팅은 초 단위로 과금되며 vCPU-시간당 $0.01667, GB-시간당 $0.00833입니다. 이그레스는 GB당 $0.06, SSD 스토리지는 GB-월당 $0.15입니다.
추천 용도: BYOC, 비공개 서비스, 데이터 상주 요건, 샌드박스와 애플리케이션 인프라를 한 플랫폼에서 운영하려는 팀.
차별점: 관리형 또는 고객 소유 클라우드 배포 안에서 Kata나 gVisor 격리를 제공합니다.
가격: Sandbox는 무료입니다. 사용량 기반 플랜은 월 $0부터이며 CPU는 vCPU-시간당 $0.01667, 메모리는 GB-시간당 $0.00833, 이그레스는 GB당 $0.06, SSD는 GB-월당 $0.15입니다. Enterprise는 별도 견적입니다.
무료 체험: 서비스 2개, 데이터베이스 1개, cron 작업 2개가 포함된 무료 Sandbox 티어를 제공합니다.
- 워크로드별 커널 경계를 갖춘 Kata microVM 또는 gVisor 격리를 제공합니다.
- 관리형 클라우드, 주요 클라우드 BYOC, 고객 Kubernetes 배포를 지원합니다.
- 상호 TLS, 네트워크 정책, 네임스페이스, 비공개 네트워킹을 제공합니다.
- 낮은 공개 리소스 단가를 초 단위로 과금합니다.
- 애플리케이션 서비스와 샌드박스 워크로드를 하나의 거버넌스 플랫폼에서 운영할 수 있습니다.
- 넓은 제어 영역 때문에 샌드박스 전용 API보다 운영 작업이 많습니다.
- 낮은 컴퓨팅 추정액에는 클러스터 오버헤드와 플랫폼 운영 비용이 빠져 있습니다.
- 소규모 에이전트 제품에 필요 없는 플랫폼 범위까지 구매하기 쉽습니다.
- 선택한 노드 풀과 런타임 클래스에 의도한 microVM 정책이 적용되는지 구매자가 확인해야 합니다.
판정: 자체 클라우드 배치나 통합 플랫폼이 필수라면 Northflank가 정답입니다. 가장 낮은 미터 요금이 가장 큰 플랫폼 업무로 이어질 수 있으므로 2명짜리 제품 팀의 자동 기본값은 아닙니다.
7. Modal: Python·ML·GPU 중심 실행에 최적
Modal은 생성 코드가 Python, 노트북, 모델 추론 또는 순간적으로 몰리는 GPU 작업과 맞닿아 있을 때 가장 좋은 샌드박스입니다.

Modal Sandboxes는 게스트 워크로드와 호스트 커널 사이의 시스템 호출을 가로채 제한하는 gVisor를 사용합니다. 기본 Sandbox는 들어오는 네트워크 연결을 받을 수 없고 다른 Modal 리소스에도 접근하지 못합니다. 이로써 플랫폼 내부의 피해 범위를 줄이며 데이터 분석과 모델 중심 작업을 위한 강력한 실행 기반이 됩니다.
아웃바운드 정책은 상대적으로 덜 보수적입니다. 샌드박스는 기본적으로 모든 공개 IP에 연결할 수 있습니다. Modal은 전체 네트워크 차단, CIDR 허용 목록, TLS 트래픽용 베타 도메인 허용 목록을 지원하지만 직접 켜야 합니다. 런타임 정책 변경에도 사전 조건이 있습니다. 나중에 도메인이나 CIDR 목록을 강화하려면 샌드박스를 만들 때 해당 허용 목록 유형을 활성화해 두어야 합니다. block_network=True는 같은 동적 경로로 바꿀 수 없으므로, 설정 단계에서만 네트워크를 열 에이전트라면 생명주기를 미리 설계해야 합니다.
Modal의 경제적 강점은 가장 낮은 샌드박스 단가가 아니라 함께 제공되는 서버리스 ML 플랫폼입니다. 물리 코어 1개는 2 vCPU이며 코어-초당 $0.00003942입니다. 메모리는 GiB-초당 $0.00000667입니다. Starter는 $0 + 컴퓨팅 사용량이고 매월 $30 크레딧, 워크스페이스 좌석 3개, 컨테이너 100개와 GPU 10개의 동시 실행을 포함합니다. Team은 월 $250 + 컴퓨팅 사용량이며 매월 $100 크레딧을 돌려줍니다. 여기에 무제한 좌석, 컨테이너 5,000개와 GPU 50개의 동시 실행, 고정 IP 프록시, 환경 예산, 사용자 지정 도메인, 배포 롤백이 추가됩니다.
따라서 같은 플랫폼에서 모델, 예약 함수, GPU 작업까지 처리한다면 Modal을 쉽게 정당화할 수 있습니다. 주된 요구가 microVM 격리와 자격 증명 중개인 단순 코드 인터프리터에는 설득력이 떨어집니다. 현재 Sandbox 보안 페이지에는 네트워크 제어와 플랫폼 격리가 문서화돼 있지만, Daytona나 Cloudflare만큼 명확한 외부 시크릿 주입 방식은 없습니다.
추천 용도: Python 에이전트, 노트북, 데이터 분석, ML 파이프라인, GPU 비중이 큰 생성 코드 작업.
차별점: Modal의 서버리스 CPU·GPU 플랫폼과 통합된 gVisor Sandboxes입니다.
가격: Starter는 $0 + 컴퓨팅 사용량이며 매월 $30 크레딧을 포함합니다. Team은 월 $250 + 컴퓨팅 사용량이며 매월 $100 크레딧을 포함합니다. Enterprise는 별도 견적입니다. Sandbox CPU는 물리 코어-초당 $0.00003942이며 코어 1개는 2 vCPU입니다. 메모리는 GiB-초당 $0.00000667입니다.
무료 체험: Starter에서 매월 반복되는 $30 크레딧을 제공합니다.
- gVisor가 런타임 경계에서 위험한 시스템 호출을 제한합니다.
- 기본 Sandbox는 다른 Modal 리소스에 접근하거나 인바운드 연결을 받을 수 없습니다.
- 전체 차단, CIDR 및 베타 도메인 허용 목록, 런타임 정책 업데이트를 지원합니다.
- Python, 노트북, 예약 함수, GPU 워크로드와 궁합이 좋습니다.
- Starter에 매월 반복되는 $30 크레딧이 포함됩니다.
- 공개 아웃바운드 접근이 기본 허용됩니다.
- 도메인 허용 목록은 베타입니다.
- 정책을 동적으로 바꾸려면 생성 시점에 해당 허용 목록 유형이 있어야 합니다.
- 모델링한 샌드박스 비용이 대부분의 관리형 대안보다 높습니다.
판정: 샌드박스가 ML 또는 GPU 시스템의 한 구성요소라면 Modal이 이깁니다. 적대적 코드를 실행하는 단순 API라면 Vercel, Cloudflare, E2B, Daytona가 보안 구매자에게 더 직접적인 경로를 제공합니다.
월 비용표가 실제로 말해 주는 것
관리형 서비스 추정액은 최저 $55.55, 최고 $288로 월 $232.45 차이가 납니다. 규모가 커지면 의미 있는 금액이지만, 사내 실행기를 유지보수할 엔지니어 1명의 비용이나 프로덕션 토큰 유출 사고 1건의 피해와 비교하면 작습니다. 낮은 세 자릿수 월 비용을 아끼기 위해 평문 시크릿이나 개방형 이그레스를 받아들여서는 안 된다는 뜻입니다.
이 값은 비교용 추정치이지 실제 청구서가 아닙니다. Vercel은 Pro 기본료 $20가 포함 사용 크레딧 $20로 상쇄된다고 가정했습니다. Cloudflare는 2 vCPU 요청을 충족하기 위해 8 GiB 메모리와 16 GB 디스크를 갖춘 standard-3 인스턴스를 할당해야 합니다. E2B는 사용자 지정 4 GiB 할당을 사용하므로 $150 Pro 플랜을 포함했습니다. Modal은 매월 반복되는 Starter 크레딧 $30를 차감했습니다. Daytona의 $200와 E2B의 $100는 1회성 크레딧이라 지속 비용 표에서는 빼지 않았습니다.
과금 방식에 따라 순위가 뒤집힐 수 있습니다. Vercel과 Cloudflare는 활성 CPU에 과금하므로 I/O 중심 에이전트가 기다리는 동안에는 비용이 적게 듭니다. CPU가 5분 내내 일하면 Vercel은 $113.34에서 $284.01로, Cloudflare는 $91.63에서 $187.63로 올라갑니다. 컴파일 비중이 큰 코딩 에이전트는 CPU가 계속 바쁜 경우를 모델링해야 합니다. 페이지 로딩을 기다리는 브라우저 에이전트는 1분 활성 가정에 더 가까울 수 있습니다.
이 모델에서 Vercel과 Daytona의 실질적인 손익분기점은 5분 실행 중 Active CPU 1.58분, 즉 약 95초입니다. 이보다 짧으면 Vercel의 Active CPU 미터가 유리하고, 길면 네트워크와 스토리지를 제외했을 때 Daytona의 고정 실행 시간 단가가 더 저렴합니다. 가격 문제처럼 보이지만 실제로는 워크플로 문제입니다. 전체 실행 시간만 보고 예산을 잡지 말고 에이전트가 실제로 계산하는 시간을 측정해야 합니다.
더 큰 예산 항목은 소유 비용입니다. Northflank의 $55.55는 뛰어나 보이지만 팀이 클러스터, 정책, 배포 템플릿, 사고 대응, 이를 이해하는 엔지니어까지 더하면 얘기가 달라집니다. E2B의 $288는 비싸 보이지만 BYOC 덕분에 별도 플랫폼 구축을 피할 수 있다면 합리적일 수 있습니다. 제대로 된 구매 판단은 vCPU 단가가 아니라 전체 운영 부담을 비교합니다.
워크로드별로 어떤 툴을 골라야 하나
신뢰할 수 없는 코드를 실행하기 전에 네트워크 정책을 강화할 수 있고, 가장 무난한 관리형 기본값이 필요하다면 Vercel Sandbox를 고르세요. BYOC, 로컬 실행, 깊이 있는 GPU 지원이 필수라면 Vercel이 아닌 다른 선택으로 기웁니다.
개발자가 Codex, Claude Code, Copilot CLI, OpenCode, Kiro를 로컬에서 실행한다면 Docker Sandboxes가 맞습니다. 위험한 저장소에는 복제 모드를 사용하세요. 고객 작업, 높은 동시성, 중앙 가동 시간, 원격 API가 요구 사항에 들어오는 순간 관리형 툴이 더 적합해집니다.
Workers가 이미 신뢰할 수 있는 제어 영역이고 승인된 호출이 대부분 HTTP라면 Cloudflare Sandbox SDK를 고르세요. 1.0 이전 SDK의 성숙도나 고정 Container 크기가 오히려 더 큰 위험을 만든다면 다른 선택이 낫습니다.
독립적인 Firecracker API 또는 AWS와 GCP BYOC가 필요하다면 E2B를 고르세요. 사용자 지정 메모리 때문에 월 $150의 Pro 기본료를 정당화하기 어렵거나 외부 자격 증명 프록시를 직접 만들고 싶지 않다면 다른 제품이 낫습니다.
에이전트가 읽을 수 없는 시크릿으로 외부 서비스를 호출해야 하거나 Linux VM, Windows VM, GPU 클래스를 하나의 API 뒤에 두고 싶다면 Daytona를 고르세요. 모든 워크로드가 단순한 Linux microVM이고 다양한 런타임 선택지가 가치를 더하지 않는다면 다른 선택이 더 간결합니다.
자체 클라우드 계정의 비공개 서비스 옆에 샌드박스를 배치해야 한다면 Northflank를 고르세요. 컴퓨팅 단가를 낮추려고 새 플랫폼 팀을 만들어야 한다면 선택을 다시 생각해야 합니다.
실행 계층을 Python, 노트북, 모델 추론, 예약 함수, GPU와 분리할 수 없다면 Modal을 고르세요. 작업이 적대적 코드 실행뿐이고 보안 중심 API가 더 적은 정책 작업으로 해결할 수 있다면 Modal의 장점은 줄어듭니다.
실행기보다 에이전트를 먼저 골라야 하는 독자라면 AI 코딩 어시스턴트 비교를 참고하세요. 두 결정은 분리해야 합니다. 어시스턴트는 작업이 어떻게 생성되는지를 정하고, 샌드박스는 생성된 작업이 어디까지 건드릴 수 있는지를 정합니다.
피해야 할 선택과 설정
보안 문서가 '격리됨'이라는 말에서 끝나는 실행기: 구매 검토에는 커널 경계, 테넌트 분리, 기본 이그레스, 자격 증명 위치, 로그, 업데이트 책임에 대한 서면 답변이 필요합니다. 공급사가 6가지 모두 답하지 못한다면 게스트 안에 프로덕션 데이터나 키를 넣지 마세요.
Docker Sandboxes로 오해한 일반 Docker Engine 컨테이너: docker run은 sbx microVM 제품이 아니며 별도 커널, 호스트 측 네트워크 프록시, 자격 증명 주입, 복제 모드 작업공간 경계를 물려받지 않습니다. 이름이 아키텍처를 보장하지 않습니다.
알 수 없는 저장소에 직접 모드로 쓰는 Docker Sandboxes: VM이 호스트의 대부분을 보호해도 에이전트는 작업 트리를 제자리에서 수정합니다. 변경된 Git hook이나 패키지 스크립트가 나중에 호스트에서 실행될 수 있습니다. --clone을 사용하고 VM 바깥으로 이어지는 모든 브리지를 점검하세요.
애플리케이션 인증 없는 Cloudflare Quick Tunnel: 무작위 호스트 이름에는 별도 접근 토큰이 없습니다. URL은 발견될 수 있다고 보고, 민감한 프리뷰를 공개하기 전에 서비스에 인증을 넣으세요.
hosts가 없는 Daytona 시크릿: 필드를 생략하면 시크릿이 무제한 상태가 됩니다. 자격 증명 브로커는 승인 목적지를 명시할 때만 가치가 있습니다.
설정 단계의 allow-all을 그대로 방치한 구성: Vercel 문서는 설정 중 광범위한 접근을 허용한 뒤 제한된 실행 단계로 전환하는 올바른 패턴을 명확히 설명합니다. 정책을 강화하지 않으면 microVM이 호스트 침해는 제한해도 코드의 데이터 반출은 막지 못합니다.

마지막 항목이 이 제품군을 가르는 기준입니다. 격리는 '코드가 경계를 탈출할 수 있는가?'에 답합니다. 이그레스와 자격 증명 정책은 '탈출하지 않고도 코드가 무엇을 할 수 있는가?'에 답합니다. 어느 쪽이 실패하든 사업상 결과는 같을 수 있습니다. 프로덕션 데이터가 회사 밖으로 나갑니다.
월요일에 가장 먼저 할 일
월요일을 공급사 데모로 시작하지 마세요. 모델 생성 코드가 실행되는 모든 위치를 1페이지로 정리하는 일부터 시작하세요.
- 실행 경로에 이름을 붙입니다. 로컬 코딩 에이전트, CI 작업, 브라우저 에이전트, 데이터 분석 노트북, 코드 인터프리터, 고객용 프리뷰 빌더를 모두 포함합니다.
- 현재 경계를 그립니다. 커널 또는 런타임 격리, 마운트된 파일, 접근 가능한 네트워크, 게스트가 사용할 수 있는 모든 자격 증명을 적습니다.
- 시크릿을 바깥으로 옮깁니다. API 키를 신뢰할 수 있는 오케스트레이터, Worker, 호스트 프록시 또는 공급사 자격 증명 브로커에 둡니다. 샌드박스 환경 변수도 코드가 읽을 수 있습니다.
- 이그레스를 기본 차단합니다. 설정 중에는 패키지 호스트를 허용하고, 생성 코드가 시작되기 전 가장 짧은 목적지 목록으로 전환합니다.
- 실패 훈련 2가지를 실행합니다. 다른 테넌트의 파일이나 프로세스를 읽어 보고, 심어 둔 토큰을 승인되지 않은 호스트로 전송해 봅니다. 둘 다 차단돼야 하며 쓸모 있는 로그도 남아야 합니다.
- 담당자와 상한을 정합니다. 누군가는 정책 변경, 경계 테스트 실패, 이미지, 로그, 지출을 검토해야 합니다. 트래픽이 늘기 전에 실행 시간, 동시성, CPU, 메모리, 월 예산 한도를 설정합니다.
이 한 페이지가 완성된 뒤 구매해도 늦지 않습니다. 위험이 로컬에만 있는 팀은 Docker Sandboxes와 복제 모드로 결론 날 수 있습니다. Vercel 제품 팀에는 네트워크 정책 변경과 중개형 시크릿만 필요할 수 있습니다. 규제 대상 플랫폼은 Northflank 또는 E2B BYOC가 정당하다는 사실을 발견할 수도 있습니다. 월요일의 결과물은 새 구독이 아니라 경계에 대한 결정입니다.
자주 묻는 질문
보안이 가장 뛰어난 AI 툴은 무엇인가요?
이 비교에서 관리형 종합 1위는 Vercel Sandbox입니다. Firecracker microVM, 런타임 이그레스 정책, 자격 증명 중개를 한데 묶었기 때문입니다. 로컬 코딩 에이전트에는 Docker Sandboxes가 더 강하고, 자체 클라우드 배포가 필수라면 Northflank나 E2B가 더 나은 답입니다. 승자는 필요한 신뢰 경계에 따라 달라집니다.
2026년 AI 보안 트렌드는 무엇인가요?
실무 흐름은 별도 커널, 게스트 바깥에서 주입하는 자격 증명, 기본 차단 이그레스, 반복적인 경계 테스트로 향하고 있습니다. OpenAI의 8월 10일 지침은 운영상의 결론을 분명히 합니다. 강력한 에이전트를 프로덕션 시스템과 개방형 인터넷에서 격리한 뒤 무엇을 시도하는지 모니터링해야 합니다.
2026년에 무료로 쓸 수 있는 AI 샌드박스 툴이 있나요?
있습니다. Docker Sandboxes CLI는 좌석당 요금 없이 $0입니다. Vercel에는 한도가 있는 Hobby 플랜이 있고, E2B는 1회 $100 크레딧, Daytona는 컴퓨팅 크레딧 $200, Northflank는 무료 Sandbox 티어, Modal은 Starter에서 매월 $30 크레딧을 제공합니다. Cloudflare Sandbox를 사용하려면 월 $5의 Workers Paid 플랜이 필요합니다.
AI 샌드박스란 무엇인가요?
AI 샌드박스는 에이전트가 생성 코드를 실행하더라도 호스트, 다른 사용자, 프로덕션 시스템, 시크릿, 제한 없는 네트워크 경로에 광범위한 접근 권한을 물려받지 않게 하는 격리 실행 환경입니다. 프로덕션급 샌드박스에는 실행 경계와 별도의 이그레스·자격 증명 경계가 모두 필요합니다.
AI 비즈니스 워크플로 감사 체크리스트를 내려받아 샌드박스 결정을 범위가 정해진 워크플로, 담당자, 통제 목록, 검토 주기로 구체화하세요.
2026년 9월 3일







