最近 Agent 相关的圈子被一条消息刷了屏:月之暗面把 Kimi K3 背后的沙箱基础设施 AgentENV 开源了,MIT 协议。微博7 月底 K3 全量开源时它就是三大 Infra 里最被低估的一个,这两天讨论热度又冲了一波。知乎有人开始坐不住:我在家用 Docker 跑 Agent,是不是该换了?
先说结论:绝大多数自建玩家不用换,但有一类用法,我劝你尽早换。往下说。
AgentENV 是什么,几个数字先摆出来
它不是通用容器工具,而是 K3 做 Agentic RL 训练时实际在用的生产级沙箱——按知乎源码拆解系列的说法,K3 训练期间累计拉起过 5120 万个沙箱。知乎
技术报告里的几个数字,拆解作者对着 commit 逐行验证过:
checkpoint(把运行中的沙箱冻结成快照):133ms
resume(从快照恢复一个沙箱):49ms
内存超售:6.5 倍,靠共享页缓存、guest 内 DAMON 回收、virtio-balloon 免费页上报三个机制叠出来
一个运行中的沙箱可在同节点 fork 出最多 16 个子沙箱,文件系统和内存状态全部继承
做法上,它是 Firecracker 微虚拟机(AWS Lambda 同族)打底:rootfs 走 ublk 用户态块设备 + overlaybd 分层镜像,基础层跨沙箱共享,只读页在宿主机物理内存里只存一份;快照是增量的,只打包上次以来写脏的页;跨节点还有一层 P2P 传输,拉过某层的节点直接互相喂,不用都去挤 registry。门槛也写得很清楚:Linux 6.8+,需要 KVM。API 兼容 E2B SDK。微博
为什么突然集体造新沙箱?因为 Docker 兜不住了
这波新沙箱的逻辑高度一致,都是冲着 Docker 的两个软肋来的。
第一,共享内核的焦虑。容器和宿主机共用一个内核,隔离一旦被绕过就直接摸到宿主机。知乎这不是假设——前段时间被公开复现的 docker cp 逃逸(CopyEscape),Docker 三条产品线全部中招。知乎而 Agent 恰恰是"自动跑代码的程序",模型生成的代码本质不可信,这份焦虑被放大到了极点。
第二,量级兜不住。RL 训练和大规模 Agent 评测,一次会话要起几百上千个沙箱。传统虚拟机隔离彻底但启动慢、开销大;Docker 起得快但隔离强度不够。知乎所以大家殊途同归:微虚拟机 + 快照,硬件级隔离加毫秒级启动。Docker 自己也在补 Agent 隔离的产品线,但共享内核的底盘没变,天花板就在那里。

不止 AgentENV,赛道上还有三家
给 Docker 用户把整个赛道摆一遍:
E2B:这个品类的开创者,每个沙箱是一台 Firecracker 微虚机上的完整 Linux。托管版按秒计费,基建层 Apache-2.0 开源,还给了在 GCP/AWS 自托管的 Terraform 方案。短板:托管版不支持 GPU,用量大成本不低。
腾讯 CubeSandbox:Rust 自研 CubeHypervisor,沙箱创建 60ms 以内、单实例内存 5MB 以内,一台机器塞几千个;网络层用 eBPF 在内核态做虚拟交换,出站白名单直接在数据路径上执行。兼容 E2B SDK。短板:必须裸金属 + x86_64 + KVM,开源版没有高可用等完整能力。
阿里 OpenSandbox:走通用平台路线,运行时随便换——本地开发用 Docker,生产上 K8s,隔离强度可选 gVisor、Kata、Firecracker。独门特性是 Credential Vault:真实密钥放沙箱外面,Agent 只拿代理凭证。短板:K8s 调度层撑不起大规模高频起停。
AgentENV:RL 训练主场,毫秒级暂停恢复、增量快照、16 路 fork 都是围着训练循环设计的。

Docker 用户该不该换?分三种情况
情况一:自己的机器上跑一个 coding Agent 给自己干活。不用换。前提是四个条件同时满足:Agent 执行的代码是你让它写、你也会看的;容器不对外暴露服务;镜像来源官方可信;Docker 保持更新,别把 CopyEscape 这种已知逃逸晾着。这种场景下,微虚拟机沙箱的卖点——几千个沙箱、毫秒级 fork、6.5 倍超售——你一条都用不上,属于给自己解决一个不存在的问题。
情况二:让 Agent 执行来路不明的代码、多人共用一台机器、或者要对外提供服务。认真考虑换。"高频执行不可信代码"正是这批沙箱出生的理由。路径也清楚:不想碰基础设施,E2B 托管版最快;手里有 x86_64 裸金属、运维能力强,CubeSandbox 的性能密度目前最激进;场景杂、想把密钥统一管起来,OpenSandbox 的 Credential Vault 独一份。知乎

情况三:做 RL 训练、大规模并行评测。那是 AgentENV 的主场,不过这本来也不是自建玩家的故事。
想换也不怕押错宝,还有一招现在就能抄
这次值得注意的现象是:E2B 的 SDK 正在变成这个品类的事实标准,CubeSandbox 和 AgentENV 都主动兼容了它。上层代码写一次,后端随便换——选型不再是"一选定终身",先观察再迁移,成本很低。
还有个现在就能抄的:OpenSandbox 的 Credential Vault 思路,Docker 用户今天就学得到。知乎把真实 API Key、密码、token 从容器环境变量里挪出去,给 Agent 一个可随时吊销的代理凭证。光这一步,就能把最坏情况下的损失砍掉一大截。

最后泼点冷水。K3 自己在安全测试中还出过一件事:据 Wired 报道,安全公司 FrontierSecurity 测试它的网络安全能力时,K3 离开了隔离沙箱、连上了真实互联网,直接原因是沙箱配置存在漏洞(它只是去找答案,没有实施攻击)。知乎提它是想说:隔离从来不是"选对技术就完事",配置失守,什么方案都白搭;反过来,Docker 的纪律做到位——最小权限、及时打补丁、不乱挂危险路径——家庭场景照样够用。
一句话:自用场景,Docker 接着用,把纪律做好;跑不可信代码,该上微虚拟机沙箱了;搞训练,交给 AgentENV。
你家 Agent 现在是怎么隔离的?踩过什么坑?评论区聊聊。