−25%

auf Windows bei Jahreszahlung, bis 31.10. Zu den Tarifen

EQVPS
Loslegen

Sandbox für KI-Agenten: nicht vertrauenswürdigen Code in einer MicroVM ausführen, die in einer Sekunde startet

Ihr Agent schreibt Code, der noch nie gelaufen ist. Eine Sandbox auf Basis einer Firecracker-microVM gibt diesem Code eine Wegwerf-Linux-Maschine ohne Zugriff auf Ihren Rechner, Ihre Schlüssel oder Ihr Netzwerk — Start in etwa einer Sekunde, Abrechnung pro Sekunde.

Jeder Agent, der Code schreibt, muss ihn irgendwann ausführen. Darum geht es bei so einem Agenten ja — und genau das ist der unangenehme Teil. Das Modell hat gerade ein Skript erzeugt, das es nie selbst laufen sah: Es installiert Pakete, die niemand geprüft hat, und fasst Dateien an, die niemand aufgelistet hat. Das neben Ihren SSH-Schlüsseln und der produktiven .env laufen zu lassen, ist eine Wette, die Sie viele Male am Tag eingehen.

Eine Sandbox macht diese Wette billig. Der Code bekommt für ein paar Sekunden oder Minuten eine eigene Linux-Maschine, danach ist die Maschine weg.

Was der Agent bekommt

Jede Sandbox ist eine Firecracker-microVM: eigener Kernel, eigenes Dateisystem, eigener Netzwerk-Namespace. Kein Container, der sich Ihren Kernel teilt, und kein Ordner auf Ihrem Server. Der Start dauert etwa eine Sekunde — wichtig, wenn ein Agent pro Aufgabe eine Sandbox startet statt einmal am Tag.

Drin sind Python 3.12 mit pip, Node.js 22 mit npm, bash, git und curl. Ausgehendes Internet funktioniert, der Agent kann pip install pandas ausführen oder ein Repository klonen. Eingehend geht nichts: keine offenen Ports, kein SSH. Befehle, Dateien und Ausgaben laufen über unsere API, und das ist die einzige Tür.

Drei Zugänge:

  • MCP — lebt Ihr Agent in Claude, Cursor, Cline oder einem anderen MCP-fähigen Client, bekommt er die Sandbox-Werkzeuge neben den VPS-Werkzeugen. Kein Code auf Ihrer Seite.
  • Python- oder TypeScript-SDK — pip install eqvps oder npm i @eqvps/sdk, dann anlegen, ausführen, löschen.
  • Schlichtes REST — dokumentiert in der Sandbox-Dokumentation und in der OpenAPI-Spezifikation.

Eine minimale Schleife in Python:

from eqvps import Sandbox

with Sandbox.create(tariff="small") as sb:
    sb.upload("/root/task.py", agent_generated_code)
    result = sb.exec("python3 /root/task.py", timeout=55)
    print(result.exit_code, result.stdout[-2000:])
# the sandbox is deleted here, also if anything above raised

Ein Exit-Code ungleich null kommt als normales Ergebnis zurück, nicht als Exception. Genau das wollen Sie, wenn der Agent den Traceback lesen und es noch einmal versuchen soll.

Die gefährlichen Fälle und was mit ihnen passiert

Ein feindseliges oder einfach kaputtes Paket. Es läuft in einer VM, in der nichts von Ihnen liegt. Sandbox löschen, weg ist es.

Geheimnisse. Stecken Sie Ihre Haupt-API-Schlüssel nicht in Code, den der Agent schreibt. Braucht eine Aufgabe wirklich einen, übergeben Sie ihn als Umgebungsvariable der Sandbox: Die Werte werden verschlüsselt gespeichert, nie geloggt, und die API gibt nur ihre Namen zurück.

Endlosschleifen. Jeder Befehl stoppt nach 55 Sekunden, sofern Sie ihn nicht als Hintergrund-Task gestartet haben. Eine untätige ephemere Sandbox löscht sich nach ihrem Idle-Timeout selbst (Standard: 5 Minuten). Ein Tages- oder Monatslimit verhindert neue Sandboxen, sobald der Agent für heute genug ausgegeben hat.

Datenabfluss. Hier müssen wir ehrlich sein: Ausgehendes Internet ist offen, weil ohne es pip install nicht funktioniert. Eine Sandbox schützt Ihren Rechner; sie hindert Code nicht daran, alles ins Internet zu schicken, was er in der Sandbox lesen kann. Die Regel ist also einfach: Legen Sie nur hinein, was Sie verlieren können.

Den Tarif wählen

TarifvCPU / RAMPro StundeGut für
micro0.25 / 512 MB$0.0165einmalige Skripte, Datenprüfungen
small0.5 / 1 GB$0.033den meisten Agenten-Code, pip install
standard1 / 2 GB$0.066pandas, Testsuiten
plus2 / 4 GB$0.132schwere Installationen (torch), Builds

Abgerechnet wird pro Sekunde mit 60 Sekunden Minimum, vom selben Prepaid-Guthaben wie unsere VPS. Eine typische Agenten-Aufgabe — anlegen, zwei Pakete installieren, ausführen, löschen — bleibt auf small unter einer Minute und wird daher mit dem Minimum von 60 Sekunden berechnet: etwa $0.0006. Ehrlich gesagt ist bei einem Agenten, der ein paar hundert Mal am Tag Code ausführt, die Sandbox-Rechnung der kleinste Posten im Budget; die LLM-Tokens kosten deutlich mehr.

Wann eine Sandbox das falsche Werkzeug ist

Soll der Agent etwas bereitstellen — eine Web-App, einen Webhook-Empfänger, einen Bot, der auf Nachrichten lauscht —, taugt eine Sandbox nicht, weil sie von außen nicht erreichbar ist. Dasselbe gilt für einen Dienst, der monatelang laufen soll. Das ist ein Job für einen VPS: siehe VPS für KI-Agenten. Eine gängige Aufteilung: Der Agent lebt auf einem kleinen VPS und legt für jedes Stück Code, das er noch nicht kennt, eine Sandbox an.

Die zweite Grenze ist dauerhafte schwere Rechenlast. Eine Sandbox, die länger als 15 Minuten mit voller CPU läuft, gilt als Missbrauch — lange Rechenjobs gehören auf einen monatlich gemieteten Server.

Loslegen

Konto anlegen, Token holen, erste Sandbox starten — die Verbindungsanleitung führt durch alle Schritte, und neue Konten bekommen $1 Sandbox-Zeit zum Testen. Dann zeigen Sie dem Agenten die Sandbox-Seite oder die MCP-Werkzeuge und lassen ihn Dinge dort kaputt machen, wo Kaputtmachen nichts kostet.

Schritt für Schritt: Ihre erste Agentenaufgabe in einer Sandbox. Verwandt: isolierte CI-Testläufe, LLM-Evaluierung und Code-Review und PR-Prüfungen.

Bereit zum Bereitstellen? Zahle in Krypto, ohne KYC — online in etwa einer Minute.

Bereitstellen →

FAQ

Warum den Code des Agenten nicht einfach auf dem eigenen Server laufen lassen?

Weil der Agent selbst nicht weiß, was der Code tut. Ein pip-Paket mit feindseligem Installationsskript, eine Schleife, die die Platte füllt, ein Befehl, der ~/.ssh liest — auf Ihrem Rechner erreicht jeder davon Ihre Schlüssel und Daten. In einer Sandbox ist der schlimmste Fall eine kaputte Sandbox, die Sie löschen.

Was läuft in einer Sandbox?

Linux mit Python 3.12 und pip, Node.js 22 und npm, bash, git und curl. Ausgehendes Internet funktioniert, pip install, npm install und git clone gehen also. Es gibt keine eingehenden Ports und kein SSH — Befehle und Dateien laufen über die API, das SDK oder MCP.

Wie lange darf ein Befehl laufen?

Bis zu 55 Sekunden pro Aufruf. Alles Längere — ein Trainingsskript, eine lange Testsuite — startet als Hintergrund-Task, dessen Ausgabe Sie abfragen. Ein Task kann so lange laufen, wie die Sandbox lebt (bei einer ephemeren bis zu 24 Stunden).

Was kostet das?

Sie zahlen vCPU und RAM des Tarifs pro Sekunde, mindestens 60 Sekunden. Der kleinste Tarif (micro) kostet $0.0165 pro Stunde; small, das für die meisten Agenten-Aufgaben reicht, $0.033. Abgerechnet wird vom selben Prepaid-Guthaben wie VPS, und neue Konten bekommen $1 Sandbox-Zeit zum Ausprobieren.

Kann der Agent selbst Sandboxen anlegen?

Ja. Über MCP bekommt der Agent die Sandbox-Werkzeuge direkt; aus Code sind es drei Zeilen mit dem Python- oder TypeScript-SDK. Sie können die Ausgaben pro Tag oder Monat deckeln, damit ein Agent in einer Schleife nicht das Guthaben verbrennt.

Kommentare

Noch keine Kommentare. Sei der Erste.

Kommentar hinterlassen

Kommentare werden vor der Anzeige moderiert.