AI Agent正从“回答问题”走向“自主完成任务”,它不仅要生成文本,还要读取文件、调用工具、执行代码、操作浏览器,甚至在多个步骤之间持续保留状态。模型能力要真正进入生产环境,背后必须有一套安全、可恢复、可弹性伸缩的执行基础设施。
DeepSeek Elastic(ESTC) Compute(DSec)正是为这一需求建设的生产级沙盒平台。根据公开论文,DSec通过统一SDK提供函数调用、容器、微虚拟机和完整虚拟机等多种执行后端,并统一负责沙盒创建、调度、生命周期(883436)管理、资源回收和镜像分发。它还与强化学习训练框架协同,让Agent的rollout状态能够在训练资源发生抢占或变化时继续保留。
DSec的生产规模也说明了这类基础设施的重要性:一个生产单元约由160个节点组成,每天可服务约300万个沙盒,同时运行超过38万个沙盒,并维持每秒超过5,000次的沙盒创建能力。Agent的执行环境已经从开发辅助功能,逐渐变成支撑大规模智能体训练和应用的核心计算平台。
DSec主要展示了面向大规模训练和评测的底层能力。对于企业用户,更重要的是将这些能力封装成易于接入、可控运维的产品。UCloud Agent Sandbox正是沿着这一方向,把弹性创建、隔离执行、状态管理和资源回收整合为统一的服务。
UCloud Agent Sandbox:统一控制面与微虚拟机执行后端
UCloud Agent Sandbox将弹性沙盒能力服务化,通过统一SDK管理任务请求、资源配额和沙盒生命周期(883436),统一使用微虚拟机承载代码、浏览器和工具调用。Snapshot、模板和资源调度机制共同支撑高并发执行。
用户只需要调用统一接口,平台即可完成微虚拟机沙盒的创建、暂停、恢复和回收,并通过网络策略、资源配额与日志审计控制执行边界。
图 1:UCloud Agent Sandbox 架构示意
隔离执行:把风险限制在单个沙盒内
通过标准化SDK按需启动隔离环境,UCloud Agent Sandbox支持代码执行、文件上传下载、浏览器操作、GUI操作和页面预览。Agent生成的代码只影响当前沙盒,沙盒之间互不干扰,任务结束后环境可以自动回收。即使Agent误生成高风险命令,影响范围也可以限制在单个沙盒内。
与直接在宿主机或共享服务器上运行代码相比,沙盒提供了更清晰的安全边界;与只使用容器相比,它可以进一步降低共享内核带来的风险。企业还可以结合网络访问控制、资源配额、超时策略、日志审计和文件权限,限制Agent的实际操作范围。
安全设计:把 Secrets 放在沙盒之外
Agent任务经常需要访问第三方API、对象存储或企业内部服务。如果把API Key直接写进代码、模板或普通环境变量,沙盒内运行的代码可能读取、打印并外传这些凭据。因此,UCloud Agent Sandbox Secrets应采用“控制面保管、按需注入、最小暴露”的方式。
第一,凭据由受信任的控制面或密钥管理服务保存,沙盒只保存密钥名称或引用,不接收或返回明文值。创建沙盒所需的UCloud API Key也应只存放在企业后端、CI/CD密钥系统或本地受控环境中,不能写入模板、代码仓库或Agent可读取的文件。
第二,凭据应按目标主机和任务范围注入。只有匹配网络规则的HTTPS请求,才允许由受控的出站代理添加指定Header;不要让沙盒拥有对任意互联网地址的自由出站权限。网络白名单与凭据注入必须同时生效,否则恶意代码仍可能把凭据发送到陌生站点。
第三,采用最小权限和最小作用域。不同Agent、项目、环境和目标服务使用独立凭据,只授予当前任务所需权限。短生命周期(883436)任务优先使用短时令牌,任务完成后及时撤销,并销毁沙盒。
第四,密钥轮换、日志脱敏和泄漏检测必须纳入运行流程。新版本凭据应供后续请求使用,不能在API响应、错误信息、命令输出、文件、模型上下文和最终回复中回显。第三方服务返回的内容也需要过滤,防止凭据被原样反射回Agent。
微虚拟机:兼顾隔离性和成本
Agent Sandbox的底层采用微虚拟机技术。微虚拟机基于KVM,拥有独立内核,隔离性更接近传统虚拟机;同时去除了BIOS/UEFI和复杂硬件设备,资源开销更低。
它适合大多数CPU、网络和存储型Agent任务,例如代码运行、数据分析、网页访问和自动化操作。由于不提供完整的硬件虚拟化能力,微虚拟机通常不适合需要GPU或复杂PCI设备的场景。
对比项 | 传统虚拟机 | 容器 | 微虚拟机 |
隔离性 | 强 | 相对较弱 | 强 |
启动速度 | 慢(秒级) | 快(约200ms) | 快(约50-100ms) |
资源成本 | 高 | 低 | 低 |
典型场景 | 高隔离长任务 | 可信轻量任务 | 不可信、高并发任务 |
Snapshot、模板与任务生命周期
Snapshot可以保存微虚拟机的CPU、内存和设备状态,恢复时直接加载这些状态。暂停后的沙盒不再占用实际CPU和内存,恢复后可以继续之前的任务,避免重复安装依赖和重复计算。
模板机制则把运行时、依赖、浏览器、数据处理工具和用户文件提前准备好。任务启动时直接从模板创建环境,无需现场安装依赖,也可以通过Docker镜像迁移已有应用。模板与Snapshot配合,可以提高环境一致性并减少并发任务的初始化成本。
完整的生命周期(883436)通常包括:创建沙盒、加载模板、执行代码或工具调用、保存状态、暂停等待、恢复继续,以及超时或完成后的安全回收。
图 2:Agent Sandbox 从请求、执行到恢复或回收的生命周期(883436)
从“能执行”到“可规模化执行”
生产级Agent平台需要安全隔离、环境复现、快速启动、弹性扩容、成本可控和结果可观测。DSec展示了大规模训练对弹性沙盒的需求,UCloud Agent Sandbox则将类似能力服务化。
通过微虚拟机、Snapshot、模板、Secrets隔离、网络控制和生命周期(883436)回收,UCloud Agent Sandbox可为代码验证、数据分析、网页自动化、软件测试和多步骤 Agent 流程提供安全、快速、可复现的执行底座。
AI Agent要真正落地,既需要模型能力,也需要可靠的执行环境。UCloud Agent Sandbox通过隔离运行、快速恢复、环境复用和弹性回收,把不确定的Agent行为限制在可控边界内,帮助Agent从“会思考”走向“能执行、可落地”。
