Agent 原生 sandbox 应是自托管、持久、完整 Linux(LXC)+ 双 MCP 面(平台管理 + 箱内 shell/file),而不是仅 SaaS 短时进程沙箱或 IDE 绑定 dev env。
Claim
Agent 原生 sandbox 应是自托管、持久、完整 Linux(LXC)+ 双 MCP 面(平台管理 + 箱内 shell/file),而不是仅 SaaS 短时进程沙箱或 IDE 绑定 dev env。
Why it matters
Coding agent 需要可 apt/systemd/网络暴露的真实环境;MCP-native 边界把危险操作关在隔离箱内,是 sandbox 工程化与本地数据主权路径。
Summary
Containarium:Incus/LXC 多租户箱;agent-box MCP(shellexec/file ops)+ 主机 mcp-server(生命周期/expose-port); sentinel(sshpiper+Caddy)做 SSH/HTTPS 入口;可选 GPU、ZFS 快照、AGENTBOXROOT 约束。 Apache-2.0,对标 e2b/Modal 的自托管持久箱路线。
Actions
- (none)
Evidence
- (none)
Caveats
- (none)
Research queries
- (none)
Body
正文
背景
Agent 要真实 Linux 与隔离,不是本机 TTY 碰运气。
机制
Incus 容器 + agent-box/platform MCP + sentinel 入口。
取舍
系统容器更重但适合 apt/systemd/长驻;与 K8s 应用容器问题域不同。
动作
把高风险执行路径默认放进 MCP 驱动的隔离箱。