В августе 2026 GitHub-репозиторий с 14 200 звёздами стал трендом #1 на платформе. Не новая языковая модель, не кодинг-агент. Инфраструктурный инструмент от Alibaba с названием OpenSandbox.
400 000+ органических переходов за 3 месяца. Со-основатель GoBanana (231K пользователей, 12+ млн ₽ без рекламы) и NeuroScribe (65K пользователей). SEO/GEO-стратегии для AI-поисковиков, 1 700+ единиц контента, 17+ реализованных стратегий.
Об авторе →Claude Code: новый CLI-агент от Anthropic
Anthropic выпустила Claude Code — терминальный AI-агент для разработчиков. Инструмент работает прямо в командной строке и умеет писать, редактировать и запускать код.
Zcode AI: Полный гид по визуальному интерфейсу для Claude Code и AI-агентов
Узнайте, как использовать Zcode для управления Claude Code, Gemini и Codex в едином GUI. Настройка провайдеров, MCP-серверов и визуальный вайбкодинг.
YouTube-канал с монетизацией из любой точки мира: Пошаговый гайд 2026
Инструкция по созданию YouTube-канала: обход блокировок SMS, настройка расширенных функций через виртуальные номера и правила безопасности для монетизации.
Windsurf Code Maps: Как глубоко понимать архитектуру проекта перед написанием кода
Полный гайд по Windsurf Code Maps, модели Sway 1.5 и Sway Grep. Узнайте, как визуализировать архитектуру кода и ускорить разработку в 13 раз.
Vk Fast Cash Strategy
Аудитория ВКонтакте — это те же люди, что и в Instagram, но 'социальный контракт' площадки другой. Если Instagram — это 'дорогой ресторан' с демонстрацией успеха, то VK — это 'душевная шашлычная'. Здесь не работает глянцевый 'успешный успех
В августе 2026 GitHub-репозиторий с 14 200 звёздами стал трендом #1 на платформе. Не новая языковая модель, не кодинг-агент. Инфраструктурный инструмент от Alibaba с названием OpenSandbox.
И это симптом важного: агентная экосистема вышла из фазы демо. Когда скучная «сантехника» для запуска кода становится горячей темой — значит, люди реально деплоят агентов в продакшен. И сталкиваются с вопросом, который до сих пор не было принято задавать вслух.
Когда AI-агент сам пишет код и сам его запускает — где именно он это делает?
OpenSandbox — Apache 2.0 execution-слой для AI-агентов от Alibaba. Изолированные песочницы для кода, пять рантаймов изоляции (Docker → gVisor → Kata/Firecracker), SDK на 5 языках, MCP-сервер для Claude Code, Credential Vault. Быстрее E2B в 1.7-5.5× по ключевым метрикам. Self-hosted, CNCF Landscape, 14 200+ звёзд. В статье: как работает, архитектура, бенчмарки, установка, ограничения.
Ссылки:
Когда вы пишете Claude Code «напиши скрипт для обработки файлов» — агент не просто пишет текст. Он хочет запустить этот код, проверить что работает, отладить ошибки. Это и называют «code execution» — выполнение кода агентом.
Вопрос: где именно запускается этот код?
Вариант первый — прямо на вашем сервере или компьютере. Агент получает терминал, пишет код, запускает. Удобно, быстро — и опасно. Один хитрый промпт, и агент запускает rm -rf / или отправляет ваши секреты на внешний сервер. Это называется prompt injection — атака через входные данные.
Вариант второй — в изолированной среде (sandbox). Отдельный контейнер, где у агента нет доступа к реальной системе. Код запускается, результат возвращается — но навредить ничему важному невозможно.
OpenSandbox — это и есть вариант второй, сделанный как серьёзная инфраструктура.
OpenSandbox вышел ещё в марте 2026. Репозиторий создан в декабре 2025. Но тренд #1 на GitHub он занял в августе 2026.
Почему? Скорее всего, органическое переоткрытие. Серия постов в LinkedIn и X в середине августа — особенно пост Dr. Alvaro Cintas, набравший 1200+ реакций — привлекла волну внимания. Не новый фича-релиз, а «люди наконец нашли то, что давно существовало».
И этот момент говорит о чём-то важном. В 2024-2025 все говорили о языковых моделях. В 2026 команды начали реально деплоить агентов в продакшен — и тут же столкнулись с инфраструктурными вопросами. Где запускать код? Как изолировать? Как передать секреты безопасно?
Именно поэтому «скучная сантехника» стала горячей темой.
Прежде чем ставить — полезно понять что именно делает OpenSandbox. Это четыре уровня:
┌─────────────────────────────────────────────────────┐
│ SDK Layer Python / Java / TS / C# / Go │
│ (Sandbox, Filesystem, Commands, CodeInterpreter) │
├─────────────────────────────────────────────────────┤
│ Specs Layer OpenAPI контракты │
│ (Sandbox Lifecycle + Sandbox Execution) │
├─────────────────────────────────────────────────────┤
│ Runtime Layer FastAPI сервер │
│ Docker (local) / Kubernetes (prod + BatchSandbox) │
├─────────────────────────────────────────────────────┤
│ Sandbox Instances Контейнеры │
│ execd (Go-демон) → Jupyter kernel → SSE output │
└─────────────────────────────────────────────────────┘SDK Layer — то, с чем работает ваш агент. Четыре компонента:
Sandbox — создать / удалить / управлять TTLFilesystem — читать и писать файлыCommands — выполнять shell-командыCodeInterpreter — запускать код с сохранением состояния между вызовами (переменные живут)Specs Layer — OpenAPI-спецификации. Это важный момент: контракт между SDK и рантаймом публичный. Можно написать свой рантайм — например, с кастомным уровнем изоляции.
Runtime Layer — сервер на FastAPI. Локально работает через Docker, для продакшена — Kubernetes с BatchSandbox (пул готовых контейнеров для быстрого запуска).
Sandbox Instances — сами контейнеры. В каждый инжектируется Go-демон execd — без изменения базового образа. Он поднимает Jupyter-ядро внутри и стримит вывод через SSE.
Главный принцип: переключить с runtime='docker' на runtime='kubernetes' — ваш код агента не меняется. Абстракция скрывает детали оркестрации.
Это то место, где OpenSandbox сильно отличается от простой «запускалки кода». Пять уровней изоляции под разные задачи:
| Рантайм | Механизм | Cold start | Память | Для чего |
|---|---|---|---|---|
| runc (Docker) | cgroups, общий kernel | ~0 мс | ~5 MB | Доверенный код, локальная разработка |
| gVisor | User-space kernel, перехват syscall | ~10–50 мс | ~50 MB | Общий случай, хороший баланс |
| Kata + QEMU | Полная VM | ~500 мс | ~20–50 MB | Максимум изоляции |
| Kata + Firecracker | microVM | ~125 мс | ~5 MB | Высокая плотность, минимальный след |
| Kata + CLH | Cloud Hypervisor | ~200 мс | ~10–20 MB | Баланс скорости и изоляции |
Важный нюанс: дефолт при установке — обычный Docker (runc). Это хорошая изоляция для доверенного кода, но не для полностью недоверенного. Container escape — известный класс атак на Docker.
Для реального продакшена с агентами, которые обрабатывают внешние данные — настройте gVisor как минимум, Kata если нужен максимум.
Ещё нюанс про gVisor: не поддерживает iptables (нужен Cilium на CNI-уровне для egress-контроля), нет GPU, нет privileged mode. Kata с QEMU — полная совместимость и поддержка GPU. Firecracker работает только в Kubernetes, не в Docker.
Рекомендация из официального гайда: gVisor как дефолт для продакшена, Kata если код полностью недоверенный.
Это фича, которую Dr. Alvaro Cintas назвал «настоящей инновацией» в том самом LinkedIn-посте с 1200+ реакциями.
Проблема: AI-агент хочет сделать запрос к внешнему API — например, отправить данные в Stripe или прочитать из базы. Для этого нужен API-ключ. Но если положить ключ прямо в контекст агента — он может его «прочитать», случайно залогировать, передать дальше.
Решение OpenSandbox: Credential Vault инжектирует секрет в среду исполнения так, что код может его использовать, но не может прочитать.
from opensandbox import Sandbox
with Sandbox() as sb:
# Секрет инжектируется через vault — код его не "видит"
sb.credentials.inject("STRIPE_KEY", vault_ref="prod/stripe/key")
result = sb.run("python billing.py")
# billing.py использовал STRIPE_KEY, но не вернул его в выводРеальный ключ никогда не появляется в stdout, в переменных, которые агент может прочитать, или в логах. Агент делает работу — не зная секрета.
SDK на 5 языках:
pip install opensandbox # Python
npm install @alibaba-group/opensandbox # JavaScript / TypeScript
dotnet add package Alibaba.OpenSandbox # C# / .NET
go get github.com/alibaba/OpenSandbox/... # Go
# com.alibaba.opensandbox:sandbox # Java / Kotlin (Maven)CLI osb — управлять песочницами прямо из терминала:
pip install opensandbox-cli
osb sandbox create --runtime gvisor
osb run "python script.py" --sandbox $SANDBOX_ID
osb files read /output/result.txt
osb policy egress set --allow github.com,pypi.orgMCP-сервер для Claude Code и Cursor:
pip install opensandbox-mcp// ~/.claude/claude_desktop_config.json
{
"mcpServers": {
"opensandbox": {
"command": "opensandbox-mcp",
"args": ["--server", "http://localhost:8080"]
}
}
}После этого Claude Code видит инструменты sandbox_create, sandbox_run, sandbox_file_read и может сам управлять изолированными средами — без вашего участия.
Независимый бенчмарк от diggerhq/opencomputer:
| Метрика | OpenSandbox | E2B | Преимущество |
|---|---|---|---|
| Создание песочницы | 120 мс | 232 мс | ×1.9 |
| Уничтожение | 16 мс | 108 мс | ×6.6 |
| Выполнение команды | 28 мс | 52 мс | ×1.9 |
| Запись файла | 10 мс | 34 мс | ×3.4 |
| Чтение файла | 9 мс | 50 мс | ×5.5 |
| Concurrency (8 параллельных) | 27.5/сек | 11.8/сек | ×2.3 |
| Полный workflow | 756 мс | 1322 мс | ×1.7 |
OpenSandbox быстрее по всем показателям. Файловые операции особенно — в 3-7 раз за счёт нативных gRPC API вместо shell+base64.
Оговорки, которые важно знать:
Бенчмарк самописный. E2B тестировался через облако — там есть сетевой оверхед. OpenSandbox запускался на Fly.io через gRPC — это преимущество в скорости. Прямое сравнение «self-hosted vs managed cloud» всегда в пользу self-hosted по latency.
В крупных независимых рейтингах (Superagent, Better Stack) OpenSandbox пока вообще не фигурирует — проект молодой.
Из публичного issue «Who is using OpenSandbox» (#143) в репозитории:
Паттерн: крупные азиатские технологические компании, которые строят агентные платформы и хотят self-hosted альтернативу платному E2B.
OpenSandbox поддерживает четыре профиля песочниц — и под каждый есть готовые примеры в репозитории:
Coding Agents — изолированная среда для агентов, которые пишут и тестируют код. Claude Code, Gemini CLI, Codex, Qwen Code — все поддерживаются через готовые примеры в examples/.
GUI Agents — полноценный VNC-десктоп внутри контейнера. Агент видит экран, кликает, работает с приложениями, у которых нет API. Интеграция с Chrome и Playwright.
Code Execution — быстрый рантайм для вычислений. Stateful — переменные сохраняются между вызовами, как в Jupyter.
RL Training — изолированные среды для обучения с подкреплением. Готовый пример: DQN на CartPole с чекпоинтами.
| Инструмент | Тип | Изоляция | Cold start | Цена | GPU |
|---|---|---|---|---|---|
| OpenSandbox | Self-hosted | gVisor / Kata / Firecracker | ~120 мс API | Бесплатно | Kata |
| E2B | SaaS | Firecracker | ~150 мс | $150/мес + usage | ❌ |
| Daytona | Open source | Docker | ~90 мс | Бесплатно | ✅ |
| Modal | SaaS | gVisor | — | Pay-per-use | ✅ (T4-B200) |
| Fly.io Sprites | SaaS | Firecracker | — | Pay-per-use | ❌ |
| Microsandbox | Local-first | libkrun microVM | ~320 мс | Бесплатно | ❌ |
| AWS AgentCore | SaaS | — | — | AWS pricing | ✅ |
Позиция OpenSandbox: единственный зрелый self-hosted вариант с несколькими уровнями изоляции, SDK на 5 языках и MCP-интеграцией. Платите только за своё железо — никаких per-second или per-sandbox fees.
Главный конкурент по идее — E2B (1B+ запущенных песочниц, 94% Fortune 100). Разница: E2B — managed SaaS с SLA, OpenSandbox — вы сами всё держите.
# 1. Запустить сервер OpenSandbox
docker run -d \
--name opensandbox-server \
-p 8080:8080 \
-v /var/run/docker.sock:/var/run/docker.sock \
alibaba/opensandbox-server:latest
# 2. Установить Python SDK
pip install opensandbox
# 3. Создать первую песочницу
python -c "
from opensandbox import Sandbox
with Sandbox(server='http://localhost:8080') as sb:
result = sb.run('python -c \"print(1+1)\"')
print(result.output) # 2
"# ~/.sandbox.toml
[server]
port = 8080
[secure_runtime]
default = "gvisor"
[runtimes.gvisor]
binary = "/usr/local/bin/runsc"from opensandbox import Sandbox
with Sandbox(
server='http://localhost:8080',
runtime='gvisor', # gVisor для изоляции
ttl=3600, # Живёт час
egress_policy={ # Разрешённые домены
"allow": ["pypi.org", "github.com"]
}
) as sb:
# Агент устанавливает зависимости
sb.run("pip install pandas requests")
# Выполняет скрипт
result = sb.commands.run("python analyze.py")
print(result.stdout)
# Читает результаты
output = sb.filesystem.read("/workspace/output.csv")Дефолт — Docker без усиленной изоляции. Для dev-среды достаточно. Для продакшена с внешними данными — нужен gVisor или Kata. Container escape из Docker — известный класс атак, не теоретический.
Нет managed-версии. E2B нажал кнопку — работает. OpenSandbox — поднять сервер, настроить рантайм, следить за обновлениями, апгрейдить. Весь операционный груз на вас.
Cold start 2-5 секунд с учётом pull образа, старта execd и Jupyter-ядра. Быстро для изоляции, но медленно если нужны мгновенные ответы.
Нет независимых security-аудитов. Нет опубликованных результатов тестов на container escape или side-channel атаки. «Production-grade» в названии пока звучит как обещание, не как подтверждённый факт.
Alibaba-провенанс. Для части enterprise-клиентов и регуляторных юрисдикций это будет stop sign — неважно насколько хорош код.
Нет serverless. Нужен Docker или K8s. На Lambda, Vercel Edge, Cloudflare Workers не запустить.
Откровенный вопрос — и на него есть откровенный ответ.
Alibaba не первый раз так делает. Это классическая стратегия «open-source как стандарт»: если OpenSandbox станет тем, на чём все строят агентов — следующий вопрос у крупных клиентов будет «а где это запускать с SLA?». И там будет Alibaba Cloud.
Западные лаборатории конкурируют за качество моделей. Alibaba делает ставку на инфраструктурный стек. Если ваши агенты работают в OpenSandbox — вы уже в экосистеме Alibaba.
Второе: проект переехал из alibaba/OpenSandbox в независимую org opensandbox-group. Подана заявка в AAIF (AI Agent Infrastructure Foundation). Это движение к нейтральному governance — снижает риск «Alibaba закроет и уйдёт».
Максим: «Ребят, это работает. Мы на NeuroScribe столкнулись с точно этим вопросом — где запускать код, который агент генерит для обработки данных пользователей. Держать агента напрямую в терминале с реальными данными — это либо наивность, либо безумие. OpenSandbox даёт нормальную инфраструктурную границу. Сделал — получил цифру: 9 мс на чтение файла вместо 50 у E2B — это уже ощутимо на реальных задачах.»
Для чего вообще нужна sandbox для AI-агента?
Когда агент генерирует и запускает код — нужна изоляция от реальной системы. Без неё один хитрый промпт или ошибка в коде могут повредить данные, утечь секреты или выполнить нежелательные команды. Sandbox — это «контейнер», где код работает, но навредить не может.
OpenSandbox подходит для новичков?
Для запуска локально через Docker — да, есть готовые примеры. Для продакшена — нужно понимать Docker, Kubernetes и рантаймы изоляции. Это инфраструктурный инструмент для команд, а не plug-and-play SaaS.
Это то же самое что E2B?
По смыслу — да, решают одну задачу. По реализации: E2B — managed cloud с SLA, простая интеграция. OpenSandbox — self-hosted, больше контроля, нет per-second платы, но весь Operations на вас.
Работает ли с Cursor и VS Code?
Да. Через MCP-сервер — подключается к Cursor, Claude Code, VS Code с GitHub Copilot. Готовые примеры в examples/ репозитория.
Можно ли дать агенту доступ к интернету внутри sandbox?
Да, через egress policy — список разрешённых доменов. По умолчанию egress заблокирован. На gVisor нет поддержки iptables, нужен Cilium на CNI-уровне для FQDN-политик.
Что будет если агент попытается сделать что-то вредное?
Зависит от рантайма. Docker (runc) — относительно легко выбраться через container escape. gVisor — сильно сложнее, user-space kernel перехватывает системные вызовы. Kata — практически невозможно, полная VM.
Sandbox (песочница) — изолированная среда, в которой код выполняется без доступа к реальной системе. Ошибки или вредоносные действия в песочнице не влияют на то, что снаружи.
Container escape — класс атак, при которых код внутри Docker-контейнера вырывается за его пределы и получает доступ к хост-системе. Одна из причин, зачем нужны усиленные рантаймы.
gVisor — рантайм изоляции от Google. Запускает user-space kernel (не полноценную VM), который перехватывает все системные вызовы от кода. Хороший баланс безопасности и производительности.
Kata Containers — рантайм, запускающий каждый контейнер в отдельной микро-VM. Максимальная изоляция, выше оверхед.
Firecracker — microVM (виртуальная машина) от Amazon. Быстрый старт (~125мс), минимальный footprint. В OpenSandbox работает через Kata с Firecracker-бэкендом.
execd — Go-демон, инжектируемый в каждый контейнер OpenSandbox без изменения базового образа. Поднимает Jupyter-ядро, стримит вывод через SSE.
CodeInterpreter — компонент SDK, обеспечивающий stateful выполнение кода: переменные и состояние сохраняются между запусками в рамках одной сессии (как в Jupyter notebook).
Credential Vault — система инжекта секретов: код внутри песочницы может использовать API-ключи для запросов, но не может их «прочитать» и передать наружу.
BatchSandbox — режим Kubernetes в OpenSandbox: пул предсозданных контейнеров для быстрого выделения под запросы.
MCP (Model Context Protocol) — стандартный протокол расширения AI-агентов инструментами. OpenSandbox MCP-сервер отдаёт операции с песочницей как инструменты для Claude Code и Cursor.
CNCF Landscape — карта проектов Cloud Native Computing Foundation. Попасть туда — сигнал что проект принят сообществом как часть cloud-native экосистемы.
Репозиторий — github.com/opensandbox-group/OpenSandbox. Официальный сайт — open-sandbox.ai. Гайд по изоляции — open-sandbox.ai/guides/secure-container. Технический разбор — Northflank. Бенчмарк vs E2B — diggerhq/opencomputer.
Смотрите каталог AI-инструментов на VibeCoderz — там собраны актуальные инструменты для агентной разработки.
Вопросы по инфраструктуре для AI-агентов — к Максиму.
Обновлено: 20 августа 2026. Источники: GitHub OpenSandbox, open-sandbox.ai, MarkTechPost, Northflank, Бенчмарк diggerhq, DEV Community.