Песочница для ИИ: 7 лучших инструментов безопасности в 2026 году

Сравниваем 7 песочниц для ИИ: изоляцию, контроль сети и секретов, цены и сценарии. Разбираемся, какой инструмент выбрать для агентов в 2026 году.

Thursday, September 3, 2026Omid Saffari
Песочница для ИИ: 7 лучших инструментов безопасности в 2026 году

Vercel Sandbox — лучший универсальный выбор для большинства команд, создающих облачных агентов в 2026 году. Эта песочница для ИИ выделяется не ценой: при нормализованной нагрузке управляемые решения обходятся от $55.55 до $288 в месяц. Для продакшена важнее другое: получает ли код, сгенерированный моделью, и отдельное ядро для выполнения, и канал исходящего трафика, который никогда не раскрывает рабочие учетные данные.

Короткий список решений

Цены и ограничения продуктов ниже проверены 19 августа 2026 года. В список вошли семь инструментов для локальных агентов-программистов и управляемых облачных агентов: у этих сценариев разные модели риска и стоимости.

ИнструментДля чего подходит лучше всегоНачальная ценаБесплатный период или кредит
1. Vercel SandboxЛучший универсальный вариант в управляемом облаке$0 на Hobby; Pro — $20/месяц + потреблениеHobby + пробный Pro
2. Docker SandboxesЛокальные агенты-программистыКомиссия поставщика $0Бесплатный CLI
3. Cloudflare Sandbox SDKПолитики на периферии сети$5/месяц + потреблениеОтдельного пробного периода нет
4. E2BПереносимый API для microVM$0 + потребление; Pro — $150/месяц + потреблениеРазовый кредит $100
5. DaytonaПроксирование секретов и разные среды выполненияОплата по факту использованияКредит $200 на вычисления
6. NorthflankBYOC и контроль платформыSandbox за $0; оплата по факту использованияБесплатный тариф Sandbox
7. ModalPython, ML и задачи на GPU$0 + вычисленияЕжемесячный кредит $30

Порядок намеренно не выстроен от самого дешевого решения. У Northflank самый низкий расчетный счет среди управляемых облачных вариантов — $55.55. Однако первое место занимает Vercel: граница Firecracker, политика исходящего трафика в реальном времени и брокер учетных данных дают более цельную конфигурацию по умолчанию для продуктовой команды, которая хочет запустить агента, не управляя собственным кластером. Docker на втором месте благодаря необычно полноценной локальной изоляции без комиссии поставщика, но это не управляемая среда для пользовательских заданий.

Правило выбора простое: берите самый дешевый инструмент, который обеспечивает обе обязательные границы в вашем реальном сценарии. Первая отделяет недоверенный код собственным ядром или сопоставимо надежным барьером системных вызовов. Вторая оставляет продакшен-секреты и разрешения на исходящие соединения за пределами этого кода. Дешевая VM, получающая API-ключ открытым текстом, проверку не проходит. Как и хорошо изолированная VM с неограниченным выходом в публичный интернет.

Что должна уметь песочница для ИИ

OpenAI теперь рекомендует специалистам по безопасности запускать высокорисковые процессы без доступа к чувствительным продакшен-системам и открытому интернету, регулярно проверять границы песочницы, отслеживать действия агентов и заранее определять разрешенную область работы. В руководстве по Agents SDK формулировка еще прямее: исходить из того, что будут попытки инъекций в промпты и вывода данных, отделять оркестрацию от вычислений и не помещать учетные данные в среду, где выполняется сгенерированный код. Это практические инструкции, а не теоретические крайние случаи. OpenAI опубликовала актуальные рекомендации 10 августа.

Отсюда следует тест двух границ, на котором основаны все выводы:

  1. Граница выполнения: получает ли каждое потенциально опасное задание собственное ядро, microVM, VM или документированную изоляцию системных вызовов? Может ли процесс или файловая система одного пользователя получить доступ к ресурсам другого?
  2. Граница исходящего трафика и учетных данных: можно ли по умолчанию запретить сеть, разрешить только заданные адреса и подставлять учетные данные уже после выхода трафика из песочницы?
  3. Граница управления: могут ли политики, журналы, квоты и идентификация находиться вне кода, который модель способна переписать?
  4. Соответствие эксплуатации: продукт рассчитан на локальную работу, API-first, периферийные вычисления, GPU или полноценную платформу? Подходящая граница в неподходящей операционной модели останется невостребованной.
  5. Регулярные затраты: сколько стоит одна и та же нагрузка после окончания промокредита?

Это сравнение с расчетом цен и разбором архитектуры, а не заявленный пен-тест. Все цены, лимиты и возможности взяты с актуальных страниц самих поставщиков. Чтобы попасть в список, продукт должен был достаточно подробно документировать и изоляцию, и исходящий трафик, а также создавать границу для потенциально опасного кода, а не просто среду разработки.

Нормализованная нагрузка — 10,000 запусков в месяц. Каждый длится 5 минут, запрашивает 2 vCPU и 4 GiB памяти; процессор активно работает 1 минуту, а оставшиеся 4 агент ожидает файлы, пакеты или сетевые операции. Различие существенно: Vercel и Cloudflare по-разному тарифицируют активный CPU и выделенную память, тогда как E2B, Daytona, Northflank и Modal считают вычисления за все время работы.

Схема выбора песочницы для ИИ по сценариям: локальная работа, периферия сети, собственное облако, ML или GPU
Сначала определите, где должен выполняться код, а затем примените тест двух границ.

У современных агентных систем две разные стороны. Если ИИ-ассистент для программирования работает на ноутбуке, его стоит сопоставить со сценариями из сравнения Codex, Claude Code и Cursor. Если агент управляет браузером, частью защитной границы становится сама браузерная сессия — это разобрано в материале о лучших браузерах для ИИ-агентов. Песочница не заменяет выбор подходящего агента, а сильный агент не отменяет необходимость изолировать его инструменты.

1. Vercel Sandbox: лучший выбор для команд облачных агентов

Vercel Sandbox — лучший универсальный выбор для продуктовой команды, которой нужны управляемый API, надежная вычислительная граница и секреты, не попадающие в сгенерированный код.

Страница Vercel Sandbox с изолированным выполнением кода, сгенерированного ИИ
Vercel Sandbox

Каждая песочница работает в microVM Firecracker. Готовые среды поддерживают Node.js 22, 24 и 26, а также Python 3.13; для нестандартной среды предусмотрен OCI-образ. Сессии Pro и Enterprise могут длиться до 24 часов, тогда как на Hobby предел составляет 45 минут. Максимум ресурсов растет с 4 vCPU на Hobby до 8 на Pro и 32 на Enterprise. На каждый vCPU фиксированно выделяется 2 GB памяти, поэтому конфигурация с 2 vCPU в этом сравнении получает ровно 4 GB.

Главное преимущество безопасности проявляется уже после запуска VM. Сетевой файрвол Vercel позволяет менять политику во время работы процесса, подставлять учетные данные только при выходе запроса наружу и направлять выбранные запросы через собственный прокси. Благодаря этому задание можно безопасно разделить на две фазы: во время подготовки разрешить реестр пакетов, затем убрать широкий доступ и запустить код модели с коротким списком адресов. Песочница получает нужные инструменты, но не наследует ключи для обращения к GitHub, API модели или объектному хранилищу.

Слабое место здесь — настройка, а не изоляция. В документации файрвола Vercel сказано, что режим allow-all используется по умолчанию, то есть новая песочница имеет неограниченный доступ в публичный интернет. Рекомендованный сценарий Vercel сначала устанавливает пакеты с широким доступом, а перед запуском недоверенного кода переключается на пользовательский список разрешений. Если оркестрация пропустит второй шаг, Firecracker по-прежнему защитит хост, но песочница сможет отправить наружу все, что в нее поместили. Брокер учетных данных не позволяет гостевой среде скопировать ключ открытым текстом, однако он не мешает сгенерированному коду использовать этот ключ не по назначению через разрешенный запрос, пока задание активно.

Обновление наблюдаемости от 7 июля превращает такую политику в рабочий механизм контроля. Команды могут отслеживать активный CPU, выделенную память, передачу данных, работающие песочницы и сессии, а затем группировать метрики по Sandbox Name и Sandbox Session ID. Vercel включает наблюдаемость Sandbox во все тарифы, а на Pro и Enterprise доступны ручные запросы. Для бюджета это имеет конкретный смысл: помечать типы заданий, относить расходы к ним и разбирать сессии, у которых исходящий трафик или время жизни отклоняются от нормы.

Лучше всего подходит для: управляемых агентов-программистов, интерпретаторов кода, сборщиков сред предпросмотра и пользовательских вычислений в стеке Vercel.
Главное преимущество: Firecracker, политика исходящего трафика во время выполнения, брокер учетных данных и необязательное проксирование запросов в одном продукте.
Цена: Hobby — $0. Pro — $20/месяц с включенным кредитом $20 на использование, затем $0.128 за час Active CPU, $0.0212 за GB-час выделенной памяти, $0.60 за 1 млн созданий, $0.15 за GB сетевого трафика и $0.08 за GB-месяц снимков. Цена Enterprise рассчитывается индивидуально.
Бесплатный период: Hobby включает 5 часов Active CPU, 420 GB-часов памяти, 5,000 созданий, 20 GB сетевого трафика, 10 одновременно работающих песочниц и 15 GB хранилища снимков. Доступен пробный Pro.

Сильные стороны
Что получается хорошо
9 points

  • Отдельная microVM Firecracker для каждой песочницы.
  • Учетные данные можно подставлять на выходе, не сохраняя в гостевой среде.
  • Сетевую политику можно ужесточать во время выполнения задания.
  • Сессии до 24 часов на Pro и Enterprise.
  • Тарификация активного CPU выгодна агентам с большим объемом операций ввода-вывода.
  • Безопасная конфигурация зависит от снятия широкого сетевого доступа до запуска недоверенного кода.
  • Исходящий трафик allow-all по умолчанию нужно заменить до недоверенной фазы.
  • На Hobby нельзя докупить ресурсы после исчерпания включенных лимитов.
  • Фиксированные 2 GB памяти на vCPU могут заставить выделять лишний CPU заданиям с большим потреблением памяти.

Безопасная последовательность развертывания в Vercel

  1. Опишите модель угроз

    Перечислите, что сгенерированный код может читать, записывать, вызывать и раскрывать. По умолчанию учетные данные репозитория, продакшен-базы, облачные метаданные и внутренние административные API должны находиться вне песочницы.

  2. Соберите чистый образ

    Возьмите готовую среду или OCI-образ только с теми инструментами, которые нужны заданию. Не включайте клиентские данные и долгоживущие учетные данные ни в образ, ни в снимки.

  3. Ненадолго откройте сеть для подготовки

    Разрешите только реестр пакетов, хост исходного кода или хранилище артефактов, нужное для подготовки. Если на короткое время требуется широкий доступ, изменение политики должно быть явным шагом оркестрации, а не неформальной договоренностью.

  4. Закройте сеть

    Перед запуском кода модели переключитесь на именованные адреса и запретите все остальное. Если стабильной политике нужен дополнительный контроль, проводите высокорисковые запросы через свой прокси.

  5. Передавайте каждый секрет через брокер

    Подставляйте учетные данные только для одобренного хоста и допустимой формы запроса. Не копируйте исходное значение в переменную окружения лишь потому, что microVM изолирована.

  6. Наблюдайте и уничтожайте

    Передавайте журналы потоком, ограничьте время и ресурсы, сохраните только необходимый результат, а затем уничтожьте песочницу. Запускайте по расписанию проверку, которая пытается обратиться к заблокированному хосту и извлечь ключ, передаваемый через брокер.

Вывод: Vercel — вариант по умолчанию, когда нужно свести инфраструктурные решения к минимуму, не ослабляя защитную границу. Иной инструмент стоит выбрать, если важнее локальное выполнение, собственное облако или развитая поддержка GPU.

2. Docker Sandboxes: лучший вариант для локальных агентов-программистов

Docker Sandboxes — самое сильное локальное решение в списке, потому что это отдельный продукт на microVM, а не обычный контейнер с успокаивающим названием.

Страница Docker Sandboxes для запуска агентов-программистов в локальных microVM
Docker Sandboxes

Главная доверенная граница — microVM. У каждой песочницы отдельное ядро, собственный Docker Engine и нет пути к демону Docker на хосте. Исходящий TCP проходит через прокси на стороне хоста с политикой запрета по умолчанию; прямой внешний UDP и ICMP заблокированы, а учетные данные API можно подставлять в HTTP-заголовки, не помещая исходные значения внутрь VM. Это серьезная локальная архитектура для автономных сессий Codex, Claude Code, Copilot CLI, OpenCode или Kiro.

Цена поставщика столь же прозрачна: CLI sbx стоит $0, не предполагает оплату за рабочее место и допускает коммерческое использование. Централизованное управление организацией — включая управляемые политики сети, файловой системы и MCP, а также журналы аудита — требует отдельной платной подписки. Фактические вычислительные расходы переносятся на ноутбук или рабочую станцию, поэтому корректно сравнивать не $0 у Docker с $55.55 у Northflank, а локальное оборудование и время специалиста с управляемым сервисом.

Слабое место находится ровно там, где локальная работа соприкасается с хостом. В прямом режиме рабочий каталог подключается на чтение и запись, поэтому агент может изменить Git hooks, конфигурацию CI, задачи IDE, цели Makefile, скрипты пакетов и другие файлы, которые разработчик позднее запустит уже вне VM. Режим --clone оставляет репозиторий хоста только для чтения и создает агенту частный клон — это безопаснее для неизвестных репозиториев и автономных запусков. Docker также предупреждает, что в стандартном списке разрешений могут оставаться широкие доменные маски, общие навыки агентов представляют собой доступное для чтения и записи межпесочничное хранилище, если их не отключить, а локальные stdio-серверы MCP выполняются на хосте, а не внутри microVM.

Docker Sandboxes 0.38.0 вышла 6 августа: релиз принес Kit spec v2, полноценное управление MCP, хранение учетных данных OAuth на хосте, организационные политики Cedar и настройку --deny-network HOST для отдельной песочницы. В нем также исправлена CVE-2026-17106. Практический вывод — это правило обслуживания, а не повод любоваться списком изменений: локальное ПО для изоляции нужно обновлять принудительно, а новая централизованная поверхность MCP требует такой же проверки доверия к хосту, как и любой другой мост из VM.

Поэтому Docker Sandboxes отлично подходит для рабочего места разработчика, но плохо годится как готовый облачный бэкенд. Решение защищает рабочую станцию от большинства действий агента, однако рабочий каталог, общие навыки и MCP-интеграции на хосте остаются явными мостами. Каждый из них требует отдельной проверки.

Лучше всего подходит для: локальных агентов-программистов, которым нужны установка пакетов, сборки Docker и автономное выполнение без широкого доступа к хосту.
Главное преимущество: изоляция microVM, исходящая сеть с запретом по умолчанию через прокси и подстановка учетных данных на стороне хоста при комиссии поставщика $0.
Цена: $0 за CLI без оплаты за рабочее место; корпоративное управление оценивается индивидуально.
Бесплатный период: основной CLI и изолированные локальные песочницы бесплатны.

Сильные стороны
Что получается хорошо
9 points

  • Отдельные microVM и ядро, а не общий контейнер хоста.
  • Собственный Docker Engine внутри гостевой среды без пути к демону на хосте.
  • Исходящая сеть с запретом по умолчанию и подстановка учетных данных на стороне хоста.
  • Нет платы поставщику за использование или рабочее место основного CLI.
  • Режим клонирования позволяет оставить репозиторий хоста только для чтения.
  • Выполнение идет на вашей машине, а не в управляемом сервисе для пользовательских задач.
  • Прямой режим меняет рабочее дерево хоста на месте.
  • Общие навыки могут пересекать границы песочниц, если их не отключить.
  • Локальные stdio-серверы MCP работают на хосте и требуют отдельной модели доверия.

Вывод: используйте Docker Sandboxes для локальных агентов, включайте режим клонирования при рискованной работе, сокращайте широкие сетевые правила и считайте каждый MCP-сервер на хосте привилегированным. Сравнивать решение с управляемыми API стоит только после оценки оборудования и эксплуатации, которые оно заменяет.

3. Cloudflare Sandbox SDK: лучшие политики для периферии сети

Cloudflare Sandbox SDK лучше всего подходит, когда плоскость управления уже находится в Workers, а агенту нужен жестко запрограммированный маршрут в интернет.

Документация Cloudflare Sandbox SDK по изолированному выполнению кода из Workers
Cloudflare Sandbox SDK

Cloudflare Containers запускает каждую песочницу в отдельной VM с изоляцией файловой системы, процессов и сети, а также индивидуальными квотами ресурсов. В разделе безопасности четко описана модель арендаторов: процессы внутри одной песочницы совместно используют файлы, процессы и localhost-сеть, поэтому каждому пользователю нужна отдельная песочница. Такая формулировка полезнее общего обещания полной изоляции, поскольку прямо указывает архитектору, где проводить границу идентичности.

Вторая граница естественно продолжает Workers. Доступ в публичный интернет разрешен по умолчанию, но enableInternet = false меняет режим: трафик запрещен, если его явно не разрешают allowedHosts или обработчик исходящих запросов. Этот обработчик работает вне песочницы, в доверенной среде Workers, может добавить заголовок авторизации и ограничить учетные данные конкретным экземпляром песочницы. Гостевая среда никогда не получает настоящий токен. Когда интернет отключен, трафик не по HTTP запрещен, а DNS может обращаться только к серверам Cloudflare, закрывая простой канал вывода данных.

Два честно обозначенных ограничения — открытая публикация и зрелость. Быстрый туннель получает случайное имя хоста на trycloudflare.com без отдельного токена доступа; обратиться к нему может любой, кто знает URL, поэтому предпросмотру с чувствительными данными по-прежнему нужна аутентификация на уровне приложения. Обзор, обновленный 13 августа, рекомендует @cloudflare/sandbox@next для новых проектов и называет SDK 1.0 предварительной версией. Для раннего продукта с небольшим радиусом поражения это приемлемо. Покупателю из регулируемой отрасли, где разрешены только стабильные зависимости, возможно, придется подождать либо зафиксировать текущий стабильный пакет и согласиться на меньшую функциональность.

Фиксированные размеры экземпляров Cloudflare также меняют ценовое сравнение. Нормализованному заданию нужны 2 vCPU и 4 GiB, но минимально подходящий standard-3 предоставляет 2 vCPU, 8 GiB и диск 16 GB. Низкая ставка платформы за память остается конкурентной, хотя половина выделенной памяти в этом примере не используется.

Лучше всего подходит для: агентов на Workers, приложений на периферии сети, браузерных терминалов, контекстов кода и HTTP-нагрузок с программируемым исходящим трафиком.
Главное преимущество: учетные данные и правила исходящих запросов могут находиться вне песочницы в Workers и ограничиваться адресом и экземпляром.
Цена: Workers Free не включает Containers или Sandbox SDK. Workers Paid стоит $5/месяц и включает 375 vCPU-минут, 25 GiB-часов памяти и 200 GB-часов диска. Дальнейшее использование стоит $0.000020 за vCPU-секунду, $0.0000025 за GiB-секунду и $0.00000007 за GB-секунду диска.
Бесплатный период: отдельного пробного Sandbox нет; для Containers нужен Workers Paid.

Сильные стороны
Что получается хорошо
9 points

  • Отдельная VM для каждой песочницы и явная рекомендация разделять пользователей.
  • Подстановка учетных данных на стороне Workers оставляет токены вне сгенерированного кода.
  • Режим запрета интернета по умолчанию, списки разрешенных хостов, обработчики и ограниченный DNS.
  • Тарификация активного CPU и переход в сон подходят для всплесковой агентной нагрузки.
  • Низкая цена исходящего трафика в Северной Америке и Европе: $0.025/GB при включенном 1 TB.
  • Доступ в интернет разрешен, пока его явно не отключат.
  • Имена хостов быстрых туннелей не заменяют аутентификацию.
  • SDK 1.0 по-прежнему представлен как предварительная версия.
  • Фиксированные конфигурации могут заставить выделять лишнюю память и диск.

Вывод: Cloudflare — лучшая альтернатива Vercel, когда Workers уже служит доверенным слоем управления, а главной поверхностью контроля является HTTP-политика. Сначала отключите интернет, добавьте аутентификацию приложения к каждому туннелю и учитывайте фиксированные размеры экземпляров в бюджете.

4. E2B: лучший API для переносимых агентных сред на microVM

E2B — самый специализированный API-сервис на базе microVM для команд, которым нужна агентная песочница вне большой платформы развертывания.

Главная страница E2B с защищенными облачными песочницами для ИИ-агентов
E2B

Каждая песочница E2B запускается в microVM Firecracker с собственным ядром, памятью и кешем страниц. Отдельное ядро существенно: уязвимость ядра внутри одной гостевой среды все равно потребует выхода из Firecracker, чтобы добраться до хоста. SDK v2.0.0 и новее также по умолчанию включает защищенный доступ к контроллеру: для обращений к нему требуется токен, полученный при создании песочницы. Старые пользовательские шаблоны, возможно, придется пересобрать для работы в таком режиме.

API предоставляет нужные сетевые примитивы: allow_internet_access, allowOut, denyOut и прокси исходящего трафика. Отключение доступа в интернет работает как запрет 0.0.0.0/0. В текущем запросе создания эти настройки видны, однако на указанных страницах продукта E2B не показывает полноценного встроенного брокера учетных данных, сопоставимого с Vercel, Cloudflare, Daytona или Docker. Если сгенерированному коду нужен продакшен-токен, разместите доверенный прокси за пределами E2B и подставляйте учетные данные там, а не через переменную окружения гостевой системы.

E2B становится привлекательнее, когда решающим требованием служит контроль развертывания. Enterprise BYOC сейчас поддерживает AWS и GCP; компания утверждает, что шаблоны, снимки, журналы выполнения и чувствительный трафик остаются внутри VPC клиента. Решение менее выгодно, если нужна недорогая настраиваемая конфигурация на 4 GiB: согласно странице цен, настройка CPU и RAM доступна на Pro, а это еще $150/месяц до оплаты использования.

Тариф Hobby щедр для оценки. Он стоит $0 плюс использование, включает разовый кредит $100, не требует карты, разрешает сессии до 1 часа и 20 одновременных песочниц. Pro увеличивает длительность сессии до 24 часов, а параллелизм — до 100 с возможностью докупить емкость до 1,100. Переход на старший тариф повышает лимиты, но не создает регулярных кредитов на использование.

Лучше всего подходит для: агентов с архитектурой API-first, интерпретаторов кода, оценочных нагрузок и предприятий, которым нужен BYOC в AWS или GCP.
Главное преимущество: отдельные ядра Firecracker для каждой песочницы с простым API, ориентированным на агентов.
Цена: Hobby — $0 плюс использование. Pro — $150/месяц плюс использование. У Enterprise индивидуальная базовая цена плюс использование. CPU стоит $0.000014 за vCPU-секунду, или $0.0504 за vCPU-час, память — $0.0000045 за GiB-секунду, или $0.0162 за GiB-час. В хранилище включено 10 GiB на Hobby и 20 GiB на Pro.
Бесплатный период: разовый кредит $100 на Hobby без банковской карты.

Сильные стороны
Что получается хорошо
9 points

  • MicroVM Firecracker с собственным ядром, памятью и кешем страниц для каждой песочницы.
  • Защищенный доступ к контроллеру по умолчанию в SDK v2.0.0 и новее.
  • Понятные правила разрешения, запрета и полного отключения интернета.
  • Сессии до 24 часов и возможность приобрести параллелизм до 1,100 на Pro.
  • BYOC в AWS и GCP для Enterprise.
  • Пользовательские требования к CPU и RAM могут вынудить перейти на Pro за $150/месяц.
  • На указанных публичных страницах нет столь же заметного механизма брокера учетных данных.
  • Кредит $100 разовый, а не ежемесячный.
  • BYOC доступен только на Enterprise и сейчас не заявляет Azure.

Вывод: E2B — самый цельный независимый API для microVM в списке. Он оправдан, когда переносимость или BYOC важнее базовой цены Pro, а доверенный внешний прокси учетных данных сразу заложен в архитектуру, а не отложен на этап будущего усиления защиты.

5. Daytona: лучший прокси учетных данных с разными классами сред

Daytona предлагает самый подробно документированный брокер учетных данных в этой подборке и позволяет выбирать между быстрыми стандартными контейнерами и выделенными VM с Linux или Windows.

Главная страница Daytona для защищенных песочниц ИИ-агентов
Daytona

Архитектура секретов описана необычно конкретно. Daytona хранит зашифрованные учетные данные организации, помещает в песочницу только непрозрачный заполнитель и заменяет его настоящим значением в заголовке исходящего HTTPS-запроса на своем прокси. Прокси отправляет значение только на разрешенный хост и вычищает отраженный секрет из ответа до того, как тот попадет в гостевую среду. Сгенерированный код может использовать токен, ни разу его не прочитав.

У конструкции есть опасная возможность отключить защиту: если не указать для секрета поле hosts, он становится неограниченным, и прокси может подставить настоящее значение для любого адреса. Документация рекомендует задавать список разрешений для каждого секрета. Подстановка работает только в HTTPS-заголовках — не в теле запроса, строке запроса, обычном HTTP или преобразованных значениях наподобие Base64-кодированной Basic Auth. Если поставщик принимает ключ только в теле, брокер Daytona не сможет защитить такой вызов.

Сетевые средства включают списки разрешенных доменов и CIDR, полную блокировку исходящего трафика и вышестоящий прокси. Ограничения организации Tier 1 и Tier 2 имеют приоритет, и ослабить их для отдельной песочницы нельзя. Tier 3 и Tier 4 по умолчанию разрешают весь интернет, поэтому для опасных заданий правила нужно ужесточать. Покупателю важно выяснить не просто наличие списка разрешений, а то, складываются ли уровень организации и конфигурация песочницы в нужную итоговую политику.

Второе ключевое отличие — выбор среды. Контейнеры Linux используются по умолчанию и быстро запускаются. Daytona также предлагает классы выделенных VM с Linux и Windows, а еще GPU-песочницы с H100, H200, RTX PRO 6000, RTX 5090 и RTX 4090. Для доверенных задач сборки скорость контейнера может быть подходящим компромиссом. Для опасного кода разных арендаторов нужно осознанно выбрать класс VM, а не считать само слово «песочница» гарантией самой сильной границы.

Лучше всего подходит для: агентов, которым нужно обращаться к внешним API, не видя учетных данных; смешанных нагрузок Linux и Windows; выполнения на GPU.
Главное преимущество: секреты-заполнители, подстановка в HTTPS с ограничением по хосту и очистка ответов вне гостевой среды.
Цена: базовая цена публичного сервиса — $0, далее оплачивается фактическое использование. CPU стоит $0.0504 за vCPU-час, память — $0.0162 за GiB-час, хранилище — $0.000108 за GiB-час после первых 5 GiB. Вычисления под управлением клиента продаются через отдел продаж.
Бесплатный период: $200 бесплатных вычислений без банковской карты.

Сильные стороны
Что получается хорошо
9 points

  • Хорошо документированный брокер секретов с очисткой ответов.
  • Списки доменов и CIDR, полная блокировка и вышестоящий прокси для сети.
  • Стандартные контейнеры, VM с Linux, VM с Windows и классы GPU.
  • Простая оплата по факту без регулярной платформенной комиссии.
  • Актуальные цены GPU опубликованы: от $0.99/час для RTX 4090 до $4.54/час для H200.
  • Если не указать hosts, секрет становится неограниченным.
  • Подстановка секретов работает только в HTTPS-заголовках.
  • Верхние сетевые уровни по умолчанию разрешают весь интернет.
  • Самый быстрый стандартный класс — контейнер Linux, поэтому более сильную изоляцию VM нужно выбирать отдельно.

Вывод: Daytona лучше всего подходит, когда безопасная передача секрета сложнее создания самой песочницы. Всегда задавайте hosts, выбирайте VM для действительно опасного кода арендаторов и включайте фактический сетевой уровень организации в проверку перед запуском.

6. Northflank: лучший выбор для BYOC и контроля платформы

Northflank лучше всего подходит, когда песочница должна находиться в вашем облачном аккаунте и быть частью более широкой платформы вместе с сервисами, базами данных, заданиями и политиками.

Страница Northflank Sandboxes с изолированными нагрузками и подключением собственного облака
Northflank

Northflank предлагает microVM Kata Containers или gVisor для изоляции нагрузок уровня VM. На актуальной странице инфраструктуры указано, что каждый контейнер получает собственное ядро и отделяется пространствами имен, границами ресурсов, хранилища и сети. Сервисная сетка добавляет взаимный TLS между нагрузками, а сетевые политики на уровне проекта и частные сети сокращают нежелательный доступ между проектами.

Поверхность развертывания шире, чем у всех исполнителей с архитектурой API-first в списке. Northflank может работать в собственном управляемом облаке либо подключать аккаунты AWS, GCP, Azure или Civo; также поддерживается Kubernetes клиента в локальной инфраструктуре, на физических серверах или в публичном облаке. В пулах узлов BYOC с поддержкой microVM нагрузки по умолчанию получают изоляцию microVM. Это удачный вариант при требованиях к месту хранения данных, действующих облачных контрактах, доступе к частным сервисам и желании корпоративной команды управлять инфраструктурой приложений и песочниц как единым целым.

Та же широта создает и ограничение. Небольшому агентному продукту не обязательно нужны кластеры, проекты, сервисная сетка, шаблоны развертывания, базы данных и плоскость управления платформой. Northflank способен дать самую низкую оценку ресурсов в сравнении и при этом обойтись организации дороже, если платформой некому владеть. Подходящий покупатель уже нуждается в BYOC или окружающей платформе. Всем остальным, прежде чем радоваться низкой цене за единицу, стоит сравнить инженерные часы с Vercel или E2B.

Бесплатный тариф Sandbox удобен для знакомства с платформой: в него входят 2 бесплатных сервиса, 1 бесплатная база данных и 2 бесплатных cron-задания. Продакшен-вычисления тарифицируются посекундно: $0.01667 за vCPU-час и $0.00833 за GB-час. Исходящий трафик стоит $0.06 за GB, SSD-хранилище — $0.15 за GB-месяц.

Лучше всего подходит для: BYOC, частных сервисов, требований к размещению данных и команд, которым нужна единая платформа для песочниц и инфраструктуры приложений.
Главное преимущество: изоляция Kata или gVisor в управляемом либо клиентском облаке.
Цена: Sandbox бесплатен. Pay-as-you-go начинается с $0/месяц и стоит $0.01667 за vCPU-час, $0.00833 за GB-час памяти, $0.06 за GB исходящего трафика и $0.15 за GB-месяц SSD. Enterprise оценивается индивидуально.
Бесплатный период: бесплатный Sandbox с 2 сервисами, 1 базой данных и 2 cron-заданиями.

Сильные стороны
Что получается хорошо
9 points

  • Изоляция microVM Kata или gVisor с границей ядра для каждой нагрузки.
  • Развертывание в управляемом облаке, BYOC у крупных облачных поставщиков и Kubernetes клиента.
  • Взаимный TLS, сетевые политики, пространства имен и частные сети.
  • Низкие публичные ставки на ресурсы с посекундной тарификацией.
  • Сервисы приложения и нагрузки песочниц могут работать на одной управляемой платформе.
  • Более широкая плоскость управления требует больше эксплуатации, чем специализированный API песочниц.
  • Низкая оценка вычислений не включает накладные расходы кластера и владение платформой.
  • Небольшой агентный продукт легко нагрузить ненужным платформенным масштабом.
  • Покупателю нужно проверить, что выбранный пул узлов и класс среды действительно работают с нужной политикой microVM.

Вывод: Northflank — правильный ответ, когда обязательны размещение в собственном облаке или единая платформа. Для продуктовой команды из двух человек это не автоматическая экономия: минимальный счет может обернуться максимальным объемом платформенной работы.

7. Modal: лучший выбор для Python, ML и тяжелых GPU-задач

Modal — лучшая песочница в списке, если сгенерированный код работает рядом с Python, ноутбуками, инференсом моделей или всплесковыми GPU-нагрузками.

Страница Modal Sandboxes для задач Python, GPU и изолированного выполнения
Modal

Песочницы Modal используют gVisor, который перехватывает и ограничивает системные вызовы между гостевой нагрузкой и ядром хоста. Стандартная песочница не может принимать входящие сетевые соединения или обращаться к другим ресурсам Modal. Это сужает радиус поражения внутри платформы и делает продукт надежной средой выполнения для анализа данных и задач с моделями.

Политика исходящего трафика менее консервативна. По умолчанию песочницы могут подключаться к любому публичному IP. Modal поддерживает полную блокировку сети, списки разрешенных CIDR и бета-версию списка доменов для TLS-трафика, но эти средства нужно включать самостоятельно. У изменения политики во время выполнения есть и предварительное условие: чтобы позднее ужесточить список доменов или CIDR, песочницу изначально нужно создать с включенным списком соответствующего типа. block_network=True нельзя изменить тем же динамическим способом, поэтому жизненный цикл агента, который открывает сеть только на этапе подготовки, необходимо спроектировать заранее.

Экономическое преимущество Modal дает вся serverless-платформа для ML, а не самый низкий счетчик песочницы. Одно физическое ядро равно 2 vCPU и стоит $0.00003942 за ядро-секунду. Память стоит $0.00000667 за GiB-секунду. Starter обходится в $0 плюс вычисления, включает ежемесячный кредит $30, 3 рабочих места и параллелизм на 100 контейнеров и 10 GPU. Team стоит $250/месяц плюс вычисления, включает ежемесячный кредит $100 и добавляет неограниченные рабочие места, параллелизм на 5,000 контейнеров и 50 GPU, прокси со статическим IP, бюджеты сред, пользовательские домены и откаты развертывания.

Поэтому Modal легко оправдать, когда та же платформа обслуживает модели, функции по расписанию и GPU-задания. Обосновать ее сложнее для обычного интерпретатора кода, где главные требования — изоляция microVM и брокер учетных данных. На текущей странице безопасности Sandbox документированы сетевой контроль и изоляция платформы, но не механизм внешней подстановки секретов, столь же явный, как у Daytona или Cloudflare.

Лучше всего подходит для: Python-агентов, ноутбуков, анализа данных, ML-конвейеров и выполнения сгенерированного кода с большой нагрузкой на GPU.
Главное преимущество: песочницы gVisor, встроенные в serverless-платформу Modal для CPU и GPU.
Цена: Starter — $0 плюс вычисления с ежемесячным кредитом $30. Team — $250/месяц плюс вычисления с ежемесячным кредитом $100. Enterprise оценивается индивидуально. CPU песочницы стоит $0.00003942 за секунду физического ядра, где 1 ядро равно 2 vCPU; память — $0.00000667 за GiB-секунду.
Бесплатный период: регулярный ежемесячный кредит $30 на Starter.

Сильные стороны
Что получается хорошо
9 points

  • gVisor ограничивает опасные системные вызовы на границе среды выполнения.
  • Стандартная песочница не может обращаться к другим ресурсам Modal или принимать входящие соединения.
  • Доступны полная блокировка, списки CIDR, бета-списки доменов и обновление политики во время выполнения.
  • Хорошее соответствие Python, ноутбукам, функциям по расписанию и GPU-нагрузкам.
  • Starter включает регулярный ежемесячный кредит $30.
  • Исходящий доступ к публичной сети разрешен по умолчанию.
  • Список разрешенных доменов находится в бета-версии.
  • Для динамического изменения политики список нужного типа должен существовать при создании.
  • Расчетная стоимость песочницы выше большинства управляемых альтернатив.

Вывод: Modal выигрывает, когда песочница — часть системы ML или GPU. Для простого API выполнения опасного кода Vercel, Cloudflare, E2B или Daytona предлагают специалисту по безопасности более прямой путь.

Что на самом деле показывает ежемесячный счет

Самая низкая оценка управляемого решения — $55.55, самая высокая — $288: разница составляет $232.45 в месяц. При большом масштабе это существенно, но все равно меньше стоимости одного инженера, обслуживающего внутренний раннер, или одного инцидента с утечкой продакшен-токена. Вывод для безопасности: не стоит соглашаться на секреты открытым текстом или открытую исходящую сеть ради экономии небольшой трехзначной суммы в месяц.

ИнструментРегулярная оценкаКак работает счетчикЧто важно не упустить
Docker SandboxesКомиссия поставщика $0Локальное оборудованиеОборудование и эксплуатация
Northflank$55.55Полное время, посекундноНакладные расходы кластера, хранилище, исходящий трафик
Cloudflare$91.63Активный CPU, выделенные RAM/дискЗапросы, журналы, исходящий трафик
Vercel$113.34Активный CPU, выделенная RAMСеть и снимки
Daytona$138.00Полное времяХранилище и сеть
Modal$168.30Полное время, после кредита $30Другие ресурсы платформы
E2B$288.00Полное время плюс базовый ProХранилище и сеть

Это оценки для сравнения, а не счета к оплате. В сумме Vercel предполагается, что базовые $20 тарифа Pro компенсируются включенным кредитом $20. Для Cloudflare приходится выбирать экземпляр standard-3 с 8 GiB памяти и диском 16 GB, чтобы выполнить требование по 2 vCPU. Для E2B учтен тариф Pro за $150, поскольку в сравнении используется настраиваемое выделение 4 GiB. Из Modal вычтен регулярный кредит Starter на $30. Кредиты Daytona на $200 и E2B на $100 разовые, поэтому они не уменьшают строку постоянных расходов.

Модель тарификации способна изменить порядок. Vercel и Cloudflare считают активный CPU, поэтому агент, который подолгу ждет, платит меньше. Если CPU работает все 5 минут, Vercel дорожает с $113.34 до $284.01, а Cloudflare — с $91.63 до $187.63. Для агента-программиста, занятого компиляцией, нужно моделировать случай полной загрузки. Браузерный агент, ожидающий страницы, может оказаться ближе к допущению в 1 минуту.

Практическая точка пересечения стоимости Vercel и Daytona — 1.58 минуты активного CPU внутри 5-минутного запуска, то есть около 95 секунд. Ниже этой точки счетчик активного CPU Vercel выгоднее в данной модели; выше Daytona с оплатой за все время работы обходится дешевле до учета сети и хранилища. За ценой скрывается решение о рабочем процессе: измеряйте, сколько агент действительно вычисляет, а не выводите бюджет только из полного времени.

Более крупная статья бюджета — владение. Оценка Northflank в $55.55 выглядит исключительной, пока команда не добавит кластер, политики, шаблоны развертывания, реагирование на инциденты и инженера, который во всем этом разбирается. $288 у E2B кажутся дорогими, пока BYOC не избавляет от создания отдельной платформы. При грамотной закупке сравнивается полная эксплуатационная нагрузка, а не только цена vCPU.

Какой инструмент кому подойдет

Выбирайте Vercel Sandbox, если нужен лучший управляемый вариант по умолчанию и вы готовы ужесточать сетевую политику до недоверенной фазы. Решение меняется не в пользу Vercel, когда обязательны BYOC, локальное выполнение или развитая поддержка GPU.

Выбирайте Docker Sandboxes, если разработчик локально запускает Codex, Claude Code, Copilot CLI, OpenCode или Kiro. Для рискованных репозиториев используйте режим клонирования. Управляемый инструмент становится лучше, когда в требованиях появляются пользовательские задания, высокий параллелизм, централизованная доступность или удаленные API.

Выбирайте Cloudflare Sandbox SDK, если Workers уже служит доверенной плоскостью управления, а большинство разрешенных обращений идет по HTTP. Решение меняется, если зрелость SDK до 1.0 или фиксированные размеры Containers создают больше риска, чем снимают.

Выбирайте E2B, если нужен независимый API Firecracker либо BYOC в AWS и GCP. Решение меняется, когда настраиваемый объем памяти делает базовую цену Pro в $150 неоправданной или команда не хочет создавать внешний прокси учетных данных.

Выбирайте Daytona, когда агент должен обращаться к внешним сервисам с секретом, который ему нельзя читать, либо когда за одним API должны находиться VM с Linux, VM с Windows и классы GPU. Решение меняется, если все нагрузки укладываются в простую microVM с Linux, а дополнительные варианты сред не приносят пользы.

Выбирайте Northflank, когда песочницы должны находиться рядом с частными сервисами в вашем облачном аккаунте. Решение меняется, если ради экономии на вычислительном счетчике организации придется создавать платформенную команду.

Выбирайте Modal, если слой выполнения неотделим от Python, ноутбуков, инференса моделей, функций по расписанию или GPU. Решение меняется, если задача сводится к выполнению опасного кода и API с более сильным акцентом на безопасность справляется с меньшим объемом настройки политик.

Тем, кто сначала выбирает агента, а уже потом среду выполнения, поможет сравнение лучших ИИ-ассистентов для программирования. Не смешивайте эти решения: ассистент определяет, как создается работа, а песочница — к чему эта работа сможет получить доступ.

Какие варианты следует исключить

Исполнитель, чья документация по безопасности заканчивается словом «изолировано»: для закупки нужны письменные ответы о границе ядра, разделении арендаторов, исходящем трафике по умолчанию, размещении учетных данных, журналах и владельце обновлений. Если поставщик не отвечает на все шесть вопросов, не помещайте внутрь гостевой среды продакшен-данные или ключи.

Обычный контейнер Docker Engine, принятый за Docker Sandboxes: docker run — не продукт sbx на microVM и не наследует его отдельное ядро, сетевой прокси на хосте, подстановку учетных данных или границу рабочего каталога в режиме клонирования. Названия не определяют архитектуру.

Docker Sandboxes в прямом режиме для неизвестного репозитория: VM защищает большую часть хоста, но агент меняет рабочее дерево на месте. Измененный Git hook или скрипт пакета позднее может выполниться на хосте. Используйте --clone и проверяйте каждый мост из VM.

Быстрый туннель Cloudflare без аутентификации приложения: у случайного имени хоста нет отдельного токена доступа. Считайте URL обнаруживаемым и добавляйте аутентификацию в сервис до публикации любого предпросмотра с чувствительными данными.

Секрет Daytona без hosts: отсутствие поля делает секрет неограниченным. Брокер приносит пользу только при явно указанном разрешенном адресе.

Любая подготовительная фаза, оставленная в allow-all: Vercel ясно описывает правильную последовательность — широкий доступ для подготовки, затем ограниченная фаза выполнения. Если политика так и не ужесточилась, microVM сдерживает компрометацию хоста, но не мешает коду вывести данные.

Схема: код отделен границей ядра, а секреты находятся за контролируемым шлюзом исходящего трафика
Продакшен-песочнице нужны граница выполнения и отдельная граница учетных данных и исходящего трафика.

Последний пункт проводит главную границу категории. Изоляция отвечает на вопрос: «Может ли код вырваться наружу?» Политики исходящего трафика и учетных данных — на вопрос: «Что код способен сделать, не покидая песочницу?» Оба сбоя могут привести к одинаковому результату для бизнеса: продакшен-данные покинут компанию.

Что сделать в понедельник

Не начинайте понедельник с демонстрации поставщика. Сначала уместите на одной странице все места, где выполняется код, сгенерированный моделью.

  1. Назовите каждый путь выполнения. Включите локальных агентов-программистов, задания CI, браузерных агентов, ноутбуки анализа данных, интерпретаторы кода и сборщики пользовательских сред предпросмотра.
  2. Нарисуйте текущую границу. Укажите изоляцию ядра или среды, подключенные файлы, доступные сети и все учетные данные, которые видит гостевая среда.
  3. Вынесите секреты наружу. Храните API-ключи в доверенном оркестраторе, Worker, прокси хоста или брокере поставщика. Переменная окружения песочницы все равно доступна коду для чтения.
  4. Запрещайте исходящий трафик по умолчанию. На время подготовки разрешите хост пакетов, затем перед запуском сгенерированного кода переключитесь на минимальный список адресов.
  5. Проведите две проверки негативных сценариев. Попытайтесь прочитать файл или процесс другого арендатора, а затем отправить подставной токен на неразрешенный хост. В обоих случаях нужны и блокировка, и полезная запись в журнале.
  6. Назначьте владельца и лимиты. Кто-то должен проверять изменения политик, неудачные тесты границ, образы, журналы и расходы. Ограничьте время выполнения, параллелизм, CPU, память и месячный бюджет до роста трафика.

После появления этого документа можно переходить к покупке. Команде только с локальным риском может хватить Docker Sandboxes и режима клонирования. Продукту на Vercel, возможно, потребуется лишь изменить сетевую политику и включить брокер секретов. Платформа в регулируемой отрасли может обнаружить, что BYOC у Northflank или E2B оправдан. Результат понедельника — решение о границах, а не новая подписка.

Часто задаваемые вопросы

Какой инструмент ИИ обеспечивает лучшую безопасность?

Vercel Sandbox — лучший управляемый вариант в этом сравнении, поскольку объединяет microVM Firecracker, политику исходящего трафика во время выполнения и брокер учетных данных. Для локальных агентов-программистов лучше подходит Docker Sandboxes, а при обязательном развертывании в собственном облаке — Northflank или E2B. Победителя определяет нужная доверенная граница.

Какие тренды безопасности ИИ важны в 2026 году?

Практический тренд — отдельные ядра, подстановка учетных данных вне гостевой среды, запрет исходящего трафика по умолчанию и регулярные проверки границ. Рекомендации OpenAI от 10 августа формулируют практическое следствие прямо: изолируйте мощных агентов от продакшен-систем и открытого интернета, а затем отслеживайте их попытки.

Есть ли бесплатные песочницы для ИИ в 2026 году?

Да. CLI Docker Sandboxes стоит $0 и не требует оплаты за рабочее место. У Vercel есть ограниченный тариф Hobby, E2B предоставляет разовый кредит $100, Daytona — $200 на вычисления, Northflank — бесплатный Sandbox, а Modal включает регулярный ежемесячный кредит Starter на $30. Для Cloudflare Sandbox нужен Workers Paid за $5/месяц.

Что такое песочница для ИИ?

Песочница для ИИ — это изолированная среда выполнения, где агент запускает сгенерированный код без широкого доступа к хосту, другим пользователям, продакшен-системам, секретам или неограниченным сетевым маршрутам. Продакшен-песочница включает и границу выполнения, и отдельную границу исходящего трафика и учетных данных.

Скачайте чек-лист аудита бизнес-процессов с ИИ, чтобы превратить выбор песочницы в конкретный процесс с областью работ, владельцем, списком мер контроля и графиком проверок.

Последнее обновление

3 сент. 2026 г.

КатегорияBuild

Сделать этот сайт предпочтительным в Google

Добавить omidsaffari.com как предпочтительный источник в Google Поиске

Отметьте omidsaffari.com как предпочтительный источник — и Google будет поднимать его для вас в Top Stories, AI Overviews и AI Mode.

Ещё из Build

Все статьи Build
Рассылка

Одно письмо, каждое воскресенье. Работающие системы, а не горячие мнения.

Билд-логи, системы в продакшене и полевые заметки из портфеля ИИ-проектов.

Еженедельно. Без спама. Отписка в любой момент.