OpenSandbox
② agent 运行时 · opensandbox-group(阿里系背景)· 2025-12
- 是什么
- 面向 AI agent 的沙箱运行时:Secure / Fast / Extensible,毫秒级并发沙箱,Python SDK
- 定位
- 「agent 原生沙箱」的头部开源实现;已被多家用作 coding agent 的执行层(EKS 部署指南等生态)
- 缺口
- 隔离依赖宿主容器技术栈;生产多租户要自己补调度与计费
License: Apache-2.0
[E01]
从 Docker 容器到 Firecracker microVM:三个隔离档、12 个方案、一条选型路径
itech001 · AI人工智能时代 · 12 条核对数据 · 3 张图表
容器/进程级(够快)→ 内核级(gVisor 应用内核)→ microVM 硬件级(Firecracker/Kata,最硬)——按威胁模型选档,不是越硬越好
Daytona 是赛道 star 榜首;但「agent 原生沙箱」的头部是 OpenSandbox(15.6k)与 E2B(14.0k)——star 高低与是否贴合 agent 工作流是两回事
「agent 沙箱」作为独立品类从 2025 年底开始爆发:OpenSandbox、CubeSandbox、agent-sandbox(K8s)、Docker Sandboxes 全部在 12 个月内出现
「让 agent 安全地跑不可信代码」在 2026 年成了独立品类。我们记录五个事实:
12 个方案逐个对比见第 2 章;选型路径与性能画像见第 3 章。
沙箱方案的所有差异都能归结为一个问题:你要防什么?防误操作、防恶意依赖、还是防蓄意逃逸——三档隔离对应三种答案。
namespaces + cgroups(Docker 基线)或用户态应用内核(gVisor)——共享宿主内核,秒级启动,密度极高
Docker 容器、gVisor
够快够便宜,但共享内核意味着内核漏洞就是逃逸面;适合跑「基本可信」的代码
在上述隔离之上为 agent 工作流封装的运行时:SDK、会话持久化、文件回传、MCP 接入
OpenSandbox、CubeSandbox、E2B、Daytona、Docker Sandboxes、agent-sandbox、agent-infra/sandbox
这层的差异不在隔离强度(都在 ① 档之上或自选),在工作流贴合度——毫秒级并发、会话状态、工具预装
每个沙箱一个轻量虚拟机:独立内核,硬件虚拟化隔离,逃逸面只剩 VMM
Firecracker(AWS)、Kata Containers、microsandbox
隔离最硬:跑不可信 AI 生成代码、第三方 skill 的正解;代价是启动与资源开销、运维复杂度
为什么 2025 年底开始爆发:机制的解释是「skill 生态把威胁模型变了」——agent 开始执行网上下载的第三方 skill 和自己生成的代码,容器基线不够硬,需求从「能跑」变成「敢跑」;同时 Firecracker 等底层已成熟多年,封装成 agent 友好产品的边际成本下降。[E10,E18]替代解释是「AI 基建的营销周期」——沙箱这个旧概念借 agent 重新包装。两个解释都成立:品类确实新,但底层技术是老的。
按三个隔离档选出 12 个方案(Docker Sandboxes 为闭源商业产品,无 star 数据,单列注明)。star 为 2026-09-30 gh api 认证读数。
Source: GitHub API(gh api 认证读数),2026-09-30 [E01–E04,E06–E11] | Chart: TheAIEra, 2026
Source: 本报告分析 [E18] | Chart: TheAIEra, 2026 — 右下(agent 原生 + 强隔离)是空白象限,microsandbox 最接近
② agent 运行时 · opensandbox-group(阿里系背景)· 2025-12
License: Apache-2.0
[E01]
② agent 运行时 · TencentCloud(腾讯云)· 2026-04
License: 自定义(NOASSERTION)
[E02]
② agent 运行时(云) · e2b-dev · 2023-03
License: Apache-2.0(SDK/自托管)
[E03]
② agent 运行时(基础设施) · daytonaio · 2024-02
License: Apache-2.0
[E04]
① microVM 运行时 · superradcompany · 2024-10
License: Apache-2.0
[E06]
④ microVM 基础设施 · firecracker-microvm(AWS)· 2017-10
License: Apache-2.0
[E10]
② agent 运行时(商业) · Docker(闭源商业)· 2026-03
License: 专有(sbx CLI 免费用)
用户点名项。开源对应物是 docker/sbx-releases(issue/发布跟踪仓,412 star)
[E05]
② agent 运行时(全栈) · agent-infra · 2025-08
License: MIT
[E07]
② K8s 编排层 · kubernetes-sigs · 2025-08
License: Apache-2.0
[E08]
③ 内核隔离层 · google · 2018-04
License: Apache-2.0
[E09]
④ microVM 容器运行时 · kata-containers · 2017-12
License: Apache-2.0
[E11]
② 容器基线 · docker · 2013
License: Apache-2.0
作为基线列入,非本报告新调研项
[E12]
star 为 2026-09-30 GitHub API(gh api 认证)实测读数 [E01–E04,E06–E12];创建时间为仓库创建年月。
选型的第一问不是「哪个 star 多」,是「沙箱里跑谁的代码」——威胁模型决定隔离档,隔离档决定候选池。
个人/小团队:给 Claude Code 这类 agent 一个安全执行环境
Docker 容器 + gVisor(或 microsandbox)
本机即可跑;要更硬的隔离换 microVM 档 [E06,E09,E12]
平台团队:给 coding agent 建沙箱服务
OpenSandbox 或 CubeSandbox(自建)
毫秒级并发 + SDK 齐全;生产要自补调度计费 [E01,E02]
不想自建:直接买托管
E2B(API 标准)或 Docker Sandboxes(sbx)
E2B 是 code interpreter 事实标准;sbx 本地免费含商用 [E03,E05]
企业 K8s 栈:沙箱要进集群
agent-sandbox(CRD)+ Kata / gVisor runtimeClass
K8s 原生声明式;隔离档按需切 [E08,E09,E11]
GUI agent:要浏览器 + 桌面操作
agent-infra/sandbox
一个容器装齐 Browser/Shell/VSCode/MCP [E07]
造沙箱的沙箱:自研运行时底层
Firecracker
microVM 引擎工业标准,E2B 同款底座 [E10]
Source: 本报告基于各方案公开文档的定性估计 [E18] | Chart: TheAIEra, 2026
选样。用户提供 3 个起点(OpenSandbox、cubesandbox、Docker Sandboxes),逐一核实后按「三个隔离档各有代表」补充 9 个:E2B、Daytona、microsandbox、agent-infra/sandbox、agent-sandbox(K8s SIG)、gVisor、Firecracker、Kata Containers、Docker 容器(基线)。纳入标准:GitHub 可检索或官方文档可得、与「agent 执行不可信代码」直接相关、三档各有代表。
事实采集。star 数以 2026-09-30 gh api 认证读数为准(此前未认证 API 读数出现过不稳定,最终一律以认证读数覆盖);Docker Sandboxes 的能力描述来自 docs.docker.com/ai/sandboxes 官方文档实测(sbx CLI、本地/云双环境、组织级策略)。12 条数据点均标注 [E01–E12]。
隔离分档与象限定位。三档划分与 Figure 2.2 象限是定性判断(依据官方架构文档),用于看格局。Figure 3.1 的性能画像为定性估计,未做基准测试。
性能数字是定性画像。Figure 3.1 没有跑分支撑(Firecracker 的 ~125ms 是 AWS 官方口径,其余为机制推断)——两个方案相差 1 分不具有统计含义。真实选型前应以自己的工作负载实测冷启动与密度。
「爆发」的时间判断依赖仓库创建日期。品类成型说(12 个月内 4 个新项目)基于 GitHub API 创建时间,但「沙箱作为 agent 组件」的实践早于这些仓库(e2b 2023 年已在做);我们论证的是「独立品类被命名和建仓」,不是「技术首次出现」。
license 风险提示。CubeSandbox 的 license 为自定义条款(NOASSERTION),严格说不属于 OSI 认证开源——本报告仍纳入(用户点名 + 12.8k star),但商用前需确认条款。
样本偏差。偏 GitHub 开源;闭源托管平台(Modal、Fly Machines、Cloudflare Containers 等)只在机制层面提及。单机 macOS 沙箱(sandbox-exec、Seatbelt 封装)与小众方案不在样本内。
时效。该赛道月度变化显著(样本中 4 个仓库创建于 2026 年内)。数据截至 2026-09-30。
12 个方案关键属性一页汇总。
| 方案 | ★ | 归属 · 创建 | 隔离档 | License | 一句话定位 |
|---|---|---|---|---|---|
| OpenSandbox | 15.6k | opensandbox-group · 2025-12 | ② agent 运行时 | Apache-2.0 | 毫秒级并发 agent 沙箱 |
| CubeSandbox | 12.8k | TencentCloud · 2026-04 | ② agent 运行时 | 自定义 | 腾讯云毫秒级并发沙箱 |
| E2B | 14.0k | e2b-dev · 2023-03 | ② 云沙箱 | Apache-2.0 | code interpreter API 事实标准 |
| Daytona | 71.7k | daytonaio · 2024-02 | ② 基础设施 | Apache-2.0 | AI 代码执行的弹性基础设施 |
| Docker Sandboxes | — | Docker · 2026-03 | ② 商业产品 | 专有 | sbx CLI:本地 microVM + 云 |
| microsandbox | 8.5k | superradcompany · 2024-10 | ① microVM | Apache-2.0 | 本机 microVM,开发友好 |
| agent-infra/sandbox | 6.0k | agent-infra · 2025-08 | ② 全栈容器 | MIT | Browser+Shell+MCP+VSCode 一容器 |
| agent-sandbox(K8s) | 4.1k | kubernetes-sigs · 2025-08 | ② K8s 编排 | Apache-2.0 | 沙箱即 K8s 资源(CRD) |
| gVisor | 19.5k | google · 2018-04 | ③ 内核隔离 | Apache-2.0 | 用户态应用内核,进程级天花板 |
| Firecracker | 37.1k | AWS · 2017-10 | ④ microVM | Apache-2.0 | ~125ms 启动的硬件级隔离引擎 |
| Kata Containers | 8.8k | 2017-12 | ④ microVM 容器 | Apache-2.0 | OCI 兼容的每容器一 VM |
| Docker 容器 | — | 2013 | ② 容器基线 | Apache-2.0 | 对照基线:生态最全、隔离最弱档 |
star 为 2026-09-30 gh api 认证读数 [E01–E12];Docker 容器与 Docker Sandboxes 无 star 数据(基线/闭源)。