Сэндбоксы — это изолированные облачные окружения, внутри которых можно запускать код, сгенерированный ИИ-агентом.
Сейчас есть два пути:
- Дать вашему агенту доступ к MCP, написать кастомные тулы и описать логику оркестрации доступных тулов в skill или системном промпте.
- Дать вашему агенту доступ к CLI или REST API сервиса, с которым вы хотите интегрироваться, и попросить агента выполнить какое-то действие с помощью генерации кода.
Большинство компаний всё ещё пробуют оседлать первый вариант, даже не задумываясь об альтернативе. Он неплох в случае, когда у вас есть чёткие user stories, которые можно покрыть парой высокоуровневых тулов, — о том, как правильно писать свой MCP-сервер, я уже писал тут. В случае, когда у вас есть посредственное представление о том, какие юз-кейсы придумает пользователь, дать агенту полную свободу в том, как и в каком порядке вызывать тулы, может быть хорошим решением.
Проблема в том, где вы будете исполнять этот код — не на своей же инфраструктуре. Нужно настроить скейлинг, ограничить компьют и память, спрятать все файлы, к которым агент не должен иметь доступ, — security/devops-гемор.
Эту проблему решают продукты типа E2B, Daytona, Modal, Runloop, Vercel Sandbox, Cloudflare Sandbox и другие.
Пример использования:
from e2b_code_interpreter import Sandbox
agent_code = "x = 21 * 2\nx" # это вернул твой агент, тут может быть что угодно
with Sandbox.create() as sandbox:
result = sandbox.run_code(agent_code)
print(result.text)
Такие окружения обычно эфемерны: после завершения сессии лишние артефакты не остаются на вашей основной инфраструктуре. Но сэндбокс не отменяет настройку сетевого доступа, секретов, лимитов ресурсов и правил подтверждения опасных действий.
Эта парадигма ещё не так популярна в кругах людей, пишущих кастомных агентов, хотя многие кодинг-агенты уже используют сочетание изоляции и approvals. Например, у Codex есть отдельные политики сэндбоксинга и подтверждений.
Ваш покорный слуга, кстати, по долгу службы написал интеграцию E2B для библиотеки LangChain — langchain-e2b, чтобы флексить своими open-source contributions перед припудренными лицами прекрасных HR-дам.
AI engineering-стэк уже сейчас достаточно широкий и комплексный, нужно постоянно держать руку на пульсе трендов, но рынок это вознаграждает. Рынок для ИИ-мастеров сейчас — это как cloud в 2015, когда было достаточно написать AWS в шапке профиля, и от входящих предложений от эйчаров приходилось отбиваться. Если не верите — напишите себе на LinkedIn пару ключей типа RAG, agent, OpenAI API, и будет вам счастье, хоть немного сотрёте пыль со своего богом забытого LinkedIn.
Солнце стреляет в мой эпидермис своими фотонами, и я чувствую, как моя кожа покрывается вкусной корочкой, словно курица гриль. Поставьте огоньков, чтобы мне было ещё жарче 🔥