Sandbox dla kodu AI staje się jednym z kluczowych elementów bezpiecznego wdrażania agentów. 19 sierpnia 2026 roku Simon Willison opisał smolvm — narzędzie, które uruchamia niezaufany kod w Pythonie i JavaScripcie w sprzętowo izolowanych maszynach wirtualnych, a nie w kontenerach współdzielących jądro systemu operacyjnego.
Problem jest jak najbardziej praktyczny. Agenci AI coraz częściej nie tylko podpowiadają kod, ale też samodzielnie go wykonują: przetwarzają dane, uruchamiają skrypty, testują rozwiązania. Kod z takiego źródła bywa nieprzewidywalny, a błąd lub złośliwa instrukcja mogą sięgnąć systemu gospodarza. smolvm ogranicza to ryzyko kilkoma mechanizmami: odcięciem od sieci, limitami procesora i pamięci, wymuszonymi czasami wykonania, montowaniem danych wejściowych tylko do odczytu oraz trybem bez podwyższonych uprawnień.
Istotna jest także wydajność. Według opisu zimny start maszyny zajmuje od 0,6 do 1,5 sekundy, a kolejne uruchomienia około 50 milisekund. To na tyle szybko, że izolacja nie blokuje pracy w tempie zbliżonym do rzeczywistego. Uwagę zwraca sam sposób przeprowadzenia testów: wykonał je agent AI, który po napotkaniu środowiska bez wirtualizacji samodzielnie obszedł ograniczenie, uruchamiając zadania na runnerach GitHub Actions z obsługą KVM.
Co sandbox dla kodu AI znaczy dla polskiego biznesu
Dla firm wdrażających agentów wykonujących kod izolacja przestaje być tematem wyłącznie technicznym. Jeśli agent analizuje dokumenty, generuje raporty czy automatyzuje procesy, warto z góry założyć, że jego kod uruchamiamy w odseparowanym środowisku. Odcięcie od sieci i montowanie danych tylko do odczytu wprost ograniczają ryzyko wycieku informacji, co ma znaczenie również w kontekście RODO i zasady minimalizacji dostępu.
Praktyczny wniosek jest prosty. Przy wyborze platformy do uruchamiania agentów warto pytać dostawcę o model izolacji: czy kod działa w kontenerze, czy w osobnej maszynie wirtualnej, jakie ma limity zasobów oraz czy ma dostęp do sieci i danych firmy. Odpowiedzi na te pytania powinny zapaść przed pierwszym wdrożeniem produkcyjnym, a nie po pierwszym incydencie.
Źródło: Simon Willison (EN), 19 sierpnia 2026.



