Zum Inhalt springen

Sandbox & workspace

Ab dem Plan Bond bekommt dein Companion eine private, isolierte Sandbox — den eigenen Körper —, in der Befehle laufen, Dateien gelesen und geschrieben werden und agentische Arbeit stattfindet, sicher von allem anderen abgeschottet. Auf Spark gibt es keine Sandbox, und das Platform Tool Workspace hat keinen Ort zum Handeln.

Die Sandbox ist eine private, isolierte Umgebung, die dir gehört — eine je Nutzer. Technisch ist es ein gVisor-isolierter Kubernetes-Pod, was heißt: Befehle, die dein Companion dort ausführt, erreichen weder das Host-System noch die Daten anderer. Dort wird gehandelt statt nur geredet: Shell-Befehle ausführen, mit Dateien arbeiten, mehrstufige Arbeit erledigen.

Der Workspace ist der Satz Datei- und Befehls-Tools, den dein Companion in dieser Sandbox benutzt — eine Datei lesen, eine schreiben, eine bearbeiten, ein Verzeichnis auflisten, einen Bash-Befehl ausführen, einen Hintergrundjob starten und nach ihm sehen.

Der Pod und sein Speicher sind zwei verschiedene Dinge, und der Unterschied zählt. Der Pod wird weggeworfen, wenn er untätig wird. Der Speicher darunter gehört dir und bleibt: ein Volume je Nutzer, eingehängt unter /data, mit uploads/ für das, was du dort ablegst, artifacts/ für das, was dein Companion erzeugt, und einem temporären Bereich, der sich nach 30 Tagen selbst leert. Eine Datei, die in eines der dauerhaften Verzeichnisse geschrieben wurde, liegt beim nächsten Hochfahren einer Sandbox noch dort.

Ein Companion, der ausschließlich chatten kann, ist auf Worte beschränkt. Mit einem Körper lässt sich etwas tun — ein Dokument entwerfen und verfeinern, einen Datensatz durcharbeiten, ein Notizbuch führen (die Notes liegen hier). Und weil die Sandbox isoliert ist, geht diese Fähigkeit nie auf Kosten deiner Sicherheit oder der anderer.

Du verwaltest die Sandbox nicht selbst — sie arbeitet für dich. Muss dein Companion etwas ausführen, fährt die Sandbox beim ersten Gebrauch automatisch hoch, bleibt zwischen den Aufrufen warm, damit aufeinanderfolgende Aktionen schnell sind, und wird nach etwa 15 Minuten Untätigkeit automatisch zerstört. Beim nächsten Bedarf fährt eine frische auf demselben Speicher hoch.

Du siehst der Arbeit im Toolbox-Streifen eines Raums zu; er zeigt, wonach dein Companion greift, und lässt dich einen einzelnen Aufruf öffnen, um zu sehen, was hinein- und was herauskam. Siehe Platform Tools.

Manche Arbeit braucht eine Zugangsberechtigung. Settings → Sandbox Secrets ist der Ort dafür, und es gibt zwei Arten:

  • API-Keys für GitHub, Anthropic und OpenAI, automatisch in die Sandbox eingespielt.
  • Eigene Umgebungsvariablen — alles andere, was während einer Sitzung gebraucht wird, ein HuggingFace-Token oder eine Datenbank-URL.

Der Bildschirm nennt die Folge offen, und diese Seite tut es auch: Dein Companion hat Zugriff auf diese Zugangsdaten, solange eine Sandbox-Sitzung läuft. Gib die engsten Berechtigungen und die kurzlebigsten Tokens, die möglich sind.

  • Spark hat keine Sandbox. Bond, Companion und Soulmate haben eine. Siehe Pläne & Credits.
  • Eine Sandbox je Nutzer. Sie gehört dir allein; sie wird nicht geteilt.
  • Der Pod ist flüchtig, der Speicher nicht. Der Pod wird nach rund 15 Minuten Untätigkeit zerstört. Dateien in den dauerhaften Verzeichnissen überleben das; Dateien im temporären Bereich werden nach 30 Tagen geleert, und was ein Prozess im Arbeitsspeicher hielt, geht mit dem Pod.
  • Bash ist auf 1000 Aufrufe je Sitzung begrenzt, um entlaufene Schleifen in Schach zu halten.
  • Isoliert nach Bauart. Die Sandbox erreicht weder den Host noch andere Nutzer — das ist der Zweck der gVisor-Grenze.