Jeder Agent, der Code schreibt, muss ihn irgendwann ausführen. Darum geht es bei so einem Agenten ja — und genau das ist der unangenehme Teil. Das Modell hat gerade ein Skript erzeugt, das es nie selbst laufen sah: Es installiert Pakete, die niemand geprüft hat, und fasst Dateien an, die niemand aufgelistet hat. Das neben Ihren SSH-Schlüsseln und der produktiven .env laufen zu lassen, ist eine Wette, die Sie viele Male am Tag eingehen.
Eine Sandbox macht diese Wette billig. Der Code bekommt für ein paar Sekunden oder Minuten eine eigene Linux-Maschine, danach ist die Maschine weg.
Was der Agent bekommt
Jede Sandbox ist eine Firecracker-microVM: eigener Kernel, eigenes Dateisystem, eigener Netzwerk-Namespace. Kein Container, der sich Ihren Kernel teilt, und kein Ordner auf Ihrem Server. Der Start dauert etwa eine Sekunde — wichtig, wenn ein Agent pro Aufgabe eine Sandbox startet statt einmal am Tag.
Drin sind Python 3.12 mit pip, Node.js 22 mit npm, bash, git und curl. Ausgehendes Internet funktioniert, der Agent kann pip install pandas ausführen oder ein Repository klonen. Eingehend geht nichts: keine offenen Ports, kein SSH. Befehle, Dateien und Ausgaben laufen über unsere API, und das ist die einzige Tür.
Drei Zugänge:
- MCP — lebt Ihr Agent in Claude, Cursor, Cline oder einem anderen MCP-fähigen Client, bekommt er die Sandbox-Werkzeuge neben den VPS-Werkzeugen. Kein Code auf Ihrer Seite.
- Python- oder TypeScript-SDK —
pip install eqvpsodernpm i @eqvps/sdk, dann anlegen, ausführen, löschen. - Schlichtes REST — dokumentiert in der Sandbox-Dokumentation und in der OpenAPI-Spezifikation.
Eine minimale Schleife in Python:
from eqvps import Sandbox
with Sandbox.create(tariff="small") as sb:
sb.upload("/root/task.py", agent_generated_code)
result = sb.exec("python3 /root/task.py", timeout=55)
print(result.exit_code, result.stdout[-2000:])
# the sandbox is deleted here, also if anything above raised
Ein Exit-Code ungleich null kommt als normales Ergebnis zurück, nicht als Exception. Genau das wollen Sie, wenn der Agent den Traceback lesen und es noch einmal versuchen soll.
Die gefährlichen Fälle und was mit ihnen passiert
Ein feindseliges oder einfach kaputtes Paket. Es läuft in einer VM, in der nichts von Ihnen liegt. Sandbox löschen, weg ist es.
Geheimnisse. Stecken Sie Ihre Haupt-API-Schlüssel nicht in Code, den der Agent schreibt. Braucht eine Aufgabe wirklich einen, übergeben Sie ihn als Umgebungsvariable der Sandbox: Die Werte werden verschlüsselt gespeichert, nie geloggt, und die API gibt nur ihre Namen zurück.
Endlosschleifen. Jeder Befehl stoppt nach 55 Sekunden, sofern Sie ihn nicht als Hintergrund-Task gestartet haben. Eine untätige ephemere Sandbox löscht sich nach ihrem Idle-Timeout selbst (Standard: 5 Minuten). Ein Tages- oder Monatslimit verhindert neue Sandboxen, sobald der Agent für heute genug ausgegeben hat.
Datenabfluss. Hier müssen wir ehrlich sein: Ausgehendes Internet ist offen, weil ohne es pip install nicht funktioniert. Eine Sandbox schützt Ihren Rechner; sie hindert Code nicht daran, alles ins Internet zu schicken, was er in der Sandbox lesen kann. Die Regel ist also einfach: Legen Sie nur hinein, was Sie verlieren können.
Den Tarif wählen
| Tarif | vCPU / RAM | Pro Stunde | Gut für |
|---|---|---|---|
| micro | 0.25 / 512 MB | $0.0165 | einmalige Skripte, Datenprüfungen |
| small | 0.5 / 1 GB | $0.033 | den meisten Agenten-Code, pip install |
| standard | 1 / 2 GB | $0.066 | pandas, Testsuiten |
| plus | 2 / 4 GB | $0.132 | schwere Installationen (torch), Builds |
Abgerechnet wird pro Sekunde mit 60 Sekunden Minimum, vom selben Prepaid-Guthaben wie unsere VPS. Eine typische Agenten-Aufgabe — anlegen, zwei Pakete installieren, ausführen, löschen — bleibt auf small unter einer Minute und wird daher mit dem Minimum von 60 Sekunden berechnet: etwa $0.0006. Ehrlich gesagt ist bei einem Agenten, der ein paar hundert Mal am Tag Code ausführt, die Sandbox-Rechnung der kleinste Posten im Budget; die LLM-Tokens kosten deutlich mehr.
Wann eine Sandbox das falsche Werkzeug ist
Soll der Agent etwas bereitstellen — eine Web-App, einen Webhook-Empfänger, einen Bot, der auf Nachrichten lauscht —, taugt eine Sandbox nicht, weil sie von außen nicht erreichbar ist. Dasselbe gilt für einen Dienst, der monatelang laufen soll. Das ist ein Job für einen VPS: siehe VPS für KI-Agenten. Eine gängige Aufteilung: Der Agent lebt auf einem kleinen VPS und legt für jedes Stück Code, das er noch nicht kennt, eine Sandbox an.
Die zweite Grenze ist dauerhafte schwere Rechenlast. Eine Sandbox, die länger als 15 Minuten mit voller CPU läuft, gilt als Missbrauch — lange Rechenjobs gehören auf einen monatlich gemieteten Server.
Loslegen
Konto anlegen, Token holen, erste Sandbox starten — die Verbindungsanleitung führt durch alle Schritte, und neue Konten bekommen $1 Sandbox-Zeit zum Testen. Dann zeigen Sie dem Agenten die Sandbox-Seite oder die MCP-Werkzeuge und lassen ihn Dinge dort kaputt machen, wo Kaputtmachen nichts kostet.
Schritt für Schritt: Ihre erste Agentenaufgabe in einer Sandbox. Verwandt: isolierte CI-Testläufe, LLM-Evaluierung und Code-Review und PR-Prüfungen.
Kommentare
Noch keine Kommentare. Sei der Erste.