一句话看懂:Modal 推出 Sidecars,让可信代码和不可信代码在同一个主机上分容器运行,跨信任边界的通信比用两个独立 Sandbox 快 3 倍,试图在安全隔离和低延迟之间不再二选一。
事件核心:发生了什么
Modal 官方工程博客宣布推出 Sidecars,定位为 Sandbox 的补充隔离原语。Sidecars 是与主 Sandbox 并排运行在同一台宿主机上的隔离容器,在可信代码与不可信代码之间建立真实的安全边界。官方给出的关键数据是:跨信任边界的通信速度比使用独立 Sandbox 快 3 倍,对操作密集型的 Agent 工作负载尤其明显。代码示例中,开发者通过 _experimental_sidecars.create 以 Python 启动一个 http.server 作为旁车,与主 Sandbox 共享主机但保持隔离。目前该能力仍带实验性质。
为什么重要
Modal 指出一个被忽视的结构性问题:Sandbox 本为运行不可信代码而生,但里面塞满了可信代码。原因是早期编码 Agent(如 Claude Code)按“本地运行”设计,Agent 的 harness(调度逻辑)和工具调用没有分离。搬到云端后,harness 的凭证就和模型生成的代码待在一起,形成 Simon Willison 所说的“致命三要素”:能访问私有数据、能接触不可信内容、能对外通信。现有解法各有代价——把 harness 移出 Sandbox 会去掉私有数据,但每次工具调用都变成网络请求,延迟累积;网络出口控制(域名白名单、凭证注入、动态策略)好用但不够灵活,客户 Ramp 就遇到现成方案覆盖不了其监控外部调用的需求。Sidecars 的意义在于提供了第三条路:既不牺牲隔离强度,也不把安全成本全转嫁给延迟。
对用户/开发者/创作者的影响
对做 Agent 的开发者来说,这相当于多了一个可编程的信任边界层:可以把凭证注入、流量代理、数据脱敏、harness 逻辑或行为观测放进 Sidecar,而不必让每个操作都跨远程调用。对于跑代码解释器、自动化编程、数据处理等操作密集型场景的团队,延迟优化会直接体现在成本和体验上。对企业采购方,这意味着评估 Sandbox 供应商时,除了看隔离技术(gVisor、Firecracker),还要看是否支持自定义信任边界,而不是只依赖平台预设的出口策略。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
一是 Sidecars 目前仍是实验性 API,需观察其何时进入稳定版本、是否影响定价;二是这一“同主机、分容器”的隔离原语是否会被其他 Sandbox 厂商跟进,形成新的行业默认;三是它能否真正覆盖 harness 留在 Sandbox 内带来的数据外泄风险,还是仅解决延迟问题——目前公开信息显示,Modal 的答案偏向后者加可编程性,而非彻底消除三要素。


