sandbox
AI Agent全能沙箱,一容器集成浏览器、终端、文件系统和VSCode
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
AI Agent全能沙箱,一容器集成浏览器、终端、文件系统和VSCode
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
想象一个场景:你正在训练一个AI助手,希望它能帮你完成复杂的多步骤任务——比如自动搜索资料、截图存档、运行代码分析数据、生成报告。你会发现现有的AI工具都有一个共同的致命缺陷:它们被困在一个沙盒里,无法真实地操控你的电脑。你不得不手动复制粘贴输出、手动截图保存、手动运行代码——AI负责"思考",你负责"动手",效率大打折扣。
AIO Sandbox 正是为了解决这个问题而生。它是 agent-infra 团队开源的"全功能AI Agent沙箱",将浏览器、Shell终端、文件系统、MCP服务器、VSCode Server 全部打包进一个 Docker 容器,让AI Agent能够像真实用户一样在你的"数字分身"里工作。

图1:AIO Sandbox 架构示意图,所有组件共享统一文件系统
在 AIO Sandbox 出现之前,开发者通常需要为AI Agent准备多个独立工具:一个浏览器自动化框架(如 Playwright)、一个代码执行环境(Jupyter)、一个文件系统操作接口。这些工具彼此隔离,数据不互通——浏览器下载的文件在 Shell 里找不到,Jupyter 生成的图表无法直接被文件系统操作捕获。
更关键的是,安全与功能往往不可兼得。宽松的沙箱能让AI做更多,但风险难以控制;严格的沙箱安全可控,但功能受限。AIO Sandbox 的解决方案是:基于云原生轻量级虚拟化技术,在单一容器内提供 Linux 完整环境,既保证了安全性,又不牺牲功能性。
这个项目由 agent-infra 团队 开发维护,团队成员背景涵盖云原生、浏览器自动化和 AI Agent 基础设施,核心目标是为 AI Agent 提供一个"所见即所得"的执行环境。
AIO Sandbox 将六类核心工具集成在统一环境中:
支持三种浏览器控制方式:VNC 提供可视化远程桌面,CDP(Chrome DevTools Protocol) 支持程序化控制,MCP 提供高级浏览器操作工具。你可以让AI自动打开网页、填写表单、截图存档、提取内容,所有操作都在同一个可复现的环境中进行。

图2:浏览器自动化功能,支持多协议控制
内置 VSCode Server(完整 IDE 体验)、Jupyter Notebook(交互式 Python 环境)、WebSocket 终端,以及智能端口转发(自动预览 Web 应用)。对于需要写代码、调试、运行脚本的AI任务,这套工具链覆盖了完整的开发流程。

图3:内置 VSCode Server,AI可以直接写代码
项目深度支持 Model Context Protocol(MCP),预配置了 Browser、File、Shell、Markitdown 四个 MCP 服务器。MCP 是 AI Agent 与外部工具交互的新兴标准协议,AIO Sandbox 的 MCP 集成让AI可以用统一接口调用所有内置功能,无需关心底层实现细节。

图4:MCP 服务管理界面,预置多种工具
这是 AIO Sandbox 最关键的设计决策:所有组件共享同一个 Linux 文件系统。浏览器下载的文件瞬间可在 Shell 中访问,Jupyter 生成的数据文件可以直接被文件系统操作读取,消除了多工具协作时的数据孤岛问题。
AIO Sandbox 的架构采用 SDK + 容器 双层设计:
容器内存限制默认 8GB、共享内存 2GB、CPU 4核,启动后暴露 8080 端口,提供 Web UI 和 API 双重访问入口。
代码仓库采用 pnpm monorepo 结构,sdk/ 下有 Python、JS、Go 三个 SDK 实现,examples/ 目录下有 12+ 个集成示例(包括 OpenAI、AutoGen、LangGraph、MiniMax、火山引擎等主流框架),website/ 使用 rspress 构建文档站点。
部署 AIO Sandbox 极其简单:
docker run --security-opt seccomp:unconfined --rm -it -p 8080:8080 ghcr.io/agent-infra/sandbox:latest
启动后即可访问:
中国大陆用户可使用火山引擎镜像,无需特殊网络配置。项目还提供了 docker-compose.yaml,一行命令即可启动完整服务,包含环境变量配置、端口映射、资源限制等生产级设置。
安全边界需谨慎配置:--security-opt seccomp:unconfined 参数意味着容器内进程的系统调用限制被放宽,适合实验环境,生产部署需结合 seccomp profiles 和 capabilities 控制。默认的 8GB 内存限制对于大规模代码执行场景可能不足。
VNC 性能依赖网络:VNC 远程桌面在高延迟网络下体验不佳,AI 频繁截图场景下流量开销较大。相比之下,直接通过 CDP/MCP API 操作更高效。
对中国用户的特殊考量:GHCR 镜像在中国大陆访问不稳定,项目已提供火山引擎镜像 enterprise-public-cn-beijing.cr.volces.com/vefaas-public/all-in-one-sandbox:latest 作为替代方案。
AIO Sandbox 的出现反映了一个趋势:AI Agent 的能力瓶颈正在从"模型智力"转向"执行环境"。当 GPT-4、Claude 等模型的推理能力已经足够强大时,真正的限制变成了"AI 如何真实地操控计算机"。Browser Use、WebArena 等基准测试显示,即便最强大的模型,在缺乏良好执行环境时,实际任务完成率仍然偏低。
AIO Sandbox 代表了一种解决思路:用标准化、可复现的容器环境,为AI Agent提供与真实用户一致的计算机操控能力。配合 MCP 协议,有望成为 AI Agent 工具调用的事实标准之一。