# Sandbox cho AI agent: chạy code do AI sinh ra sao cho an toàn

**Published:** February 2, 2026
**Tags:** AI Agents, Sandboxes, Security, MicroVMs, Firecracker, gVisor, Code Execution

**Summary:** AI agent không chỉ sinh văn bản mà còn trực tiếp thực thi mã. Bài viết phân tích các công nghệ sandbox như microVM, gVisor và WebAssembly, cùng những nền tảng phổ biến được xây dựng trên chúng.


---

Thời các mô hình AI chỉ gợi ý vài dòng văn bản đã qua. AI agent ngày nay có thể viết mã, duyệt web và truy cập trực tiếp vào cơ sở dữ liệu. Khả năng đó rất hữu ích, nhưng cũng buộc chúng ta phải trả lời nghiêm túc một câu hỏi: mã do AI tạo ra sẽ được thực thi ở đâu và trong điều kiện nào?

  Nơi và cách thực thi mã do AI tạo ra đều cần được cân nhắc kỹ. Sandbox không đơn thuần là một giới
  hạn áp lên agent; đó là nền tảng để hệ thống agent có thể vận hành an toàn và đáng tin cậy. Nếu
  không được cách ly đúng cách, mỗi lần thực thi mã đều có thể trở thành một sự cố bảo mật.

Mã do AI tạo ra có thể chứa lỗi, chịu ảnh hưởng của prompt injection hoặc đơn giản là không làm đúng điều ta muốn. Chạy trực tiếp đoạn mã đó trên máy cá nhân chẳng khác nào giao chìa khoá nhà cho người lạ. Sandbox giải quyết vấn đề bằng cách cung cấp một môi trường cách ly, nơi mã có thể chạy mà không tuỳ ý truy cập hệ thống bên ngoài.

Xây dựng một sandbox tốt không hề đơn giản. Hệ thống phải đồng thời bảo đảm ba yếu tố: ranh giới bảo mật đủ chắc để ngăn rò rỉ thông tin xác thực, thời gian khởi động đủ nhanh cho trải nghiệm tương tác và API đủ thuận tiện để tích hợp. Đến năm 2026, thị trường đã hình thành nhiều nhóm giải pháp chuyên biệt, từ dịch vụ cloud được quản lý đến cụm microVM tự vận hành.

## Công nghệ phía sau sandbox

Mức độ an toàn của sandbox phụ thuộc vào cơ chế cách ly. Container Docker rất phù hợp để đóng gói ứng dụng, nhưng chưa hẳn là ranh giới bảo mật đủ mạnh cho mã không đáng tin cậy do AI tạo ra. Khi nhiều agent dùng chung hạ tầng vật lý, ta cần một lớp cách ly chặt chẽ hơn.

### MicroVM: ranh giới bảo mật chắc chắn

Có thể hình dung microVM là một máy ảo tối giản, khởi động trong chưa đầy một giây. [Firecracker](https://firecracker-microvm.github.io/) — công nghệ đứng sau AWS Lambda — và [Cloud Hypervisor](https://www.cloudhypervisor.org/) của Intel đều lược bỏ phần lớn thiết bị mô phỏng, chỉ giữ những thành phần cần thiết để chạy một Linux kernel. Kết quả là ranh giới bảo mật ở cấp máy ảo, nhưng tốc độ khởi động gần với container, thường khoảng 100–150 ms.

Điểm quan trọng nằm ở hypervisor: mỗi microVM chạy một kernel riêng, tách biệt với máy chủ. Ngay cả khi kẻ tấn công chiếm quyền thực thi mã trong sandbox, phạm vi ảnh hưởng vẫn bị giới hạn bên trong máy ảo đó. [E2B](https://e2b.dev/) và [Fly.io](https://fly.io/) đều dùng Firecracker để tạo các môi trường tạm thời, có tính cách ly cao.

### gVisor: kernel trong user space

[gVisor](https://gvisor.dev/) của Google chọn cách tiếp cận khác. Thay vì ảo hoá phần cứng, nó chặn và xử lý lời gọi hệ thống trong user space. Khi mã trong sandbox muốn đọc tệp chẳng hạn, thành phần Sentry của gVisor sẽ xử lý yêu cầu thay vì chuyển trực tiếp đến kernel của máy chủ.

Cách tiếp cận này có hai lợi thế: dùng ít tài nguyên hơn microVM vì không cần cấp trước một lượng bộ nhớ cố định, và phần lớn gVisor được viết bằng Go, một ngôn ngữ có cơ chế an toàn bộ nhớ. Khi cần chạy đồng thời hàng nghìn tác vụ agent ngắn, mật độ workload cao của gVisor trở nên đáng giá. [Modal](https://modal.com/) dùng công nghệ này cho nền tảng tập trung vào Python.

### WebAssembly và V8 isolate: ưu tiên tốc độ khởi động

Nhẹ nhất là WebAssembly (Wasm) và V8 isolate. Do không phải khởi động Linux kernel, chúng có thể sẵn sàng trong chưa đầy một mili giây. [Cloudflare Workers](https://workers.cloudflare.com/) dùng V8 isolate để thực thi mã tại edge, gần người dùng hơn.

Đổi lại, môi trường thực thi bị hạn chế hơn: không có hệ thống tệp đầy đủ và khả năng truy cập mạng cũng bị kiểm soát chặt. Với các tác vụ đơn giản, không lưu trạng thái, đây vẫn là lựa chọn rất hiệu quả.

### So sánh nhanh

| Công nghệ               | Thời gian khởi động | Mức bảo mật         | Hợp với                                   |
| ----------------------- | ------------------- | ------------------- | ----------------------------------------- |
| **Firecracker MicroVM** | ~150ms              | Rất cao             | Agent tương tác, workload ở production    |
| **gVisor**              | ~300ms              | Cao                 | Chạy dày đặc nhiều tác vụ, tối ưu chi phí |
| **Container thường**    | 1-2s                | Trung bình          | Công cụ nội bộ, code tin được             |
| **Wasm/V8 isolate**     | &lt;1ms             | Cao (nhưng hạn chế) | Edge computing, suy luận thời gian thực   |

## Nền tảng cloud được quản lý

Phần lớn nhóm phát triển không muốn tự vận hành hypervisor và liên tục cập nhật các bản vá bảo mật. Các nền tảng được quản lý đảm nhận phần công việc đó.

### Northflank: lựa chọn linh hoạt cho doanh nghiệp

[Northflank](https://northflank.com/) cho phép lựa chọn giữa Kata Containers (microVM) và gVisor tuỳ theo yêu cầu bảo mật. Nền tảng cũng hỗ trợ mô hình Bring Your Own Cloud (BYOC): sandbox chạy trong tài khoản AWS, GCP hoặc Azure của khách hàng, còn Northflank phụ trách điều phối.

Mô hình này phù hợp với các ngành có yêu cầu tuân thủ nghiêm ngặt: dữ liệu không rời khỏi VPC nhưng đội ngũ vẫn được hưởng sự tiện lợi của hạ tầng được quản lý. Northflank còn hỗ trợ phiên chạy không giới hạn thời gian, cần thiết cho các agent xử lý tác vụ dài.

### E2B: thân thiện với lập trình viên

[E2B](https://e2b.dev/) cung cấp SDK gọn gàng cho người phát triển agent. Chỉ với một lời gọi bằng Python hoặc JavaScript, ứng dụng có thể tạo một sandbox dựa trên Firecracker. Thời gian khởi động nguội trung bình khoảng 150 ms, gần như tức thì trong ngữ cảnh giao diện chat.

Hạn chế là mỗi phiên chỉ tồn tại tối đa 24 giờ. E2B phù hợp với các tác vụ ngắn như phân tích dữ liệu, kiểm thử mã được sinh tự động hoặc đánh giá kết quả, nhưng không phù hợp với agent cần giữ trạng thái trong nhiều ngày.

### Modal: phù hợp với workload ML bằng Python

[Modal](https://modal.com/) là một lựa chọn đáng chú ý cho machine learning bằng Python. Nền tảng phù hợp với các pipeline tải và biến đổi tập dữ liệu, đánh giá mô hình rồi xuất artifact; việc đóng gói container được thực hiện trực tiếp từ mã Python của người dùng.

Điểm mạnh nhất của Modal là khả năng truy cập GPU tích hợp sẵn, cho phép agent huấn luyện mô hình hoặc chạy suy luận ngay trong sandbox. Đổi lại, nền tảng chỉ hỗ trợ gVisor, không có lựa chọn microVM, và workload phải được định nghĩa qua SDK riêng của Modal.

### Những cái tên còn lại trong hệ sinh thái

- **[Google Vertex AI Agent Engine](https://cloud.google.com/vertex-ai)**: quản trọn gói, hỗ trợ Python và JavaScript, session tới 14 ngày
- **[Google Agent Sandbox](https://agent-sandbox.sigs.k8s.io/) (Kubernetes)**: mã nguồn mở, dùng gVisor và Kata, chạy trên cụm K8s của bạn
- **[Together AI Code Sandbox](https://www.together.ai/)**: khôi phục nhanh từ snapshot (~500ms), gắn chặt với cloud GPU của Together
- **[Vercel Sandboxes](https://vercel.com/)**: nền Firecracker, tối ưu cho web, session giới hạn 45 phút tới 5 giờ

## Browser agent: khi AI phải tự đi lướt web

Thực thi mã và điều khiển trình duyệt là hai bài toán khác nhau. Browser agent còn phải đối phó với hệ thống chống bot, CAPTCHA và sự phức tạp của các website hiện đại.

  Tự động hoá trình duyệt cho AI agent khó hơn nhiều so với hình dung ban đầu. Website chủ động phát
  hiện và chặn bot, còn tỷ lệ thành công chênh lệch đáng kể giữa các nhà cung cấp. Khoảng 40–95%
  trong bảng dưới không phải lỗi đánh máy; lựa chọn nền tảng thực sự có ảnh hưởng lớn đến kết quả.

### Browserbase: lớp hạ tầng

[Browserbase](https://www.browserbase.com/) cung cấp mô hình Browser-as-a-Service: trình duyệt headless dạng serverless có thể tích hợp qua API. Mỗi phiên chạy trong một máy ảo riêng và bị xoá sau khi kết thúc, theo mô hình zero-trust. Công cụ Session Inspector cho phép xem lại toàn bộ những gì agent đã thấy, gồm DOM, nhật ký mạng và đầu ra console.

Giá trị nổi bật nằm ở khả năng xử lý cơ chế chống bot. Browserbase cung cấp residential proxy, hỗ trợ giải CAPTCHA và có tính năng Signed Agents, phát triển cùng Cloudflare, để xác thực agent bằng cơ chế mật mã.

### MultiOn và Steel.dev

[MultiOn](https://www.multion.ai/) tập trung vào việc thực hiện tác vụ web tự động từ yêu cầu ngôn ngữ tự nhiên. Một yêu cầu như “đặt mua sản phẩm này trên Amazon” có thể được chuyển thành cả quy trình gồm nhiều bước. Nền tảng hướng đến những tác vụ phức tạp, khó duy trì nếu chỉ dùng script tự viết.

[Steel.dev](https://steel.dev/) là lựa chọn mã nguồn mở. Nó chạy được với các công cụ quen thuộc như Puppeteer và Playwright, hỗ trợ session 24 giờ, và cho phép lưu rồi khôi phục cookie với local storage để duyệt web có trạng thái.

### So sánh tỷ lệ thành công

Tỉ lệ thành công chênh nhau rất xa giữa các nhà cung cấp:

| Nhà cung cấp    | Tỉ lệ thành công | Tốc độ   | Hợp với                                     |
| --------------- | ---------------- | -------- | ------------------------------------------- |
| **Bright Data** | 95%              | Xuất sắc | Tự động hoá thương mại điện tử ở production |
| **BrowserAI**   | 85%              | Rất tốt  | Mới nổi, cân bằng tốt                       |
| **Steel.dev**   | 70%              | Xuất sắc | Mã nguồn mở, tự kiểm soát                   |
| **Browserbase** | 50%              | Tốt      | Quan sát, gỡ lỗi                            |

Khoảng cách 40–95% cho thấy tự động hoá trình duyệt vẫn chưa phải một bài toán đã được giải quyết triệt để. Vì vậy, lựa chọn nhà cung cấp có ảnh hưởng trực tiếp đến độ tin cậy của hệ thống.

## Tự dựng: khi cần toàn quyền

Tự vận hành là lựa chọn hợp lý với các ngành có yêu cầu tuân thủ nghiêm ngặt, hệ thống ở quy mô rất lớn hoặc tổ chức muốn toàn quyền kiểm soát hạ tầng.

### SkyPilot: điều phối đa cloud

[SkyPilot](https://skypilot.readthedocs.io/) cho phép triển khai sandbox trên hơn 16 nhà cung cấp cloud, gồm AWS, GCP và Azure. Khi kết hợp spot instance với nhóm container đã khởi động sẵn, chi phí ở quy mô lớn có thể thấp hơn dịch vụ được quản lý từ ba đến sáu lần.

Lợi ích lớn nhất là dữ liệu vẫn nằm trong môi trường do bạn kiểm soát. Có thể mount kho lưu trữ tương thích S3 như hệ thống tệp cục bộ, xử lý tập dữ liệu lớn mà vẫn đáp ứng yêu cầu về nơi lưu trú dữ liệu.

### Open Interpreter: AI chạy ngay trên máy bạn

[Open Interpreter](https://github.com/openinterpreter/open-interpreter) cung cấp cho LLM giao diện ngôn ngữ tự nhiên để thao tác trên máy tính cá nhân. Khả năng này đi kèm rủi ro đáng kể. Để giảm thiểu, có thể:

- Cách ly bằng Docker (còn thử nghiệm nhưng đang tốt dần)
- Đẩy qua sandbox cloud của E2B
- Chạy trong một máy ảo riêng

Công cụ có thể cải thiện đáng kể năng suất cá nhân, nhưng cần được cấu hình thận trọng về bảo mật.

## Bảo mật: mối đe doạ là có thật

AI agent là mục tiêu của những hình thức tấn công mới mà các biện pháp bảo mật truyền thống không phải lúc nào cũng phát hiện được.

  Đây là một trong những hướng tấn công đáng lo ngại nhất. Website độc hại có thể nhúng chỉ dẫn vào
  nội dung nhằm khiến agent thực hiện hành động ngoài ý muốn, chẳng hạn gửi dữ liệu ra ngoài hoặc
  xoá tệp. Sandbox không thể bảo vệ hệ thống nếu agent được phép tự gửi bí mật qua một kênh hợp lệ.
  Vì vậy, cách ly kỹ thuật luôn phải đi cùng chính sách kiểm soát hành vi.

### Những hướng tấn công cần đề phòng

- **Prompt injection**: một website độc hại lừa agent tuồn dữ liệu ra ngoài
- **Remote Code Execution**: lỗ hổng trong thư viện giúp agent leo thang đặc quyền
- **Từ chối dịch vụ (DoS)**: agent sinh ra fork bomb hoặc vòng lặp vô hạn

### Năm lớp phòng thủ

1. **Cách ly tiến trình**: đặc quyền tối thiểu, giới hạn CPU và thời gian thật chặt
2. **Cách ly VM/container**: dùng microVM hoặc gVisor để chặn đường thoát
3. **Lọc system call**: chặn các lời gọi nguy hiểm như `execve`
4. **Giám sát khi thực thi**: dừng tiến trình khi phát hiện hành vi bất thường
5. **Con người kiểm duyệt**: yêu cầu xác nhận đối với các hành động nhạy cảm như hoàn tiền hoặc xoá dữ liệu

Không nên phụ thuộc vào một lớp bảo vệ duy nhất. Với mã không đáng tin cậy, phòng thủ nhiều tầng là yêu cầu bắt buộc.

## Kết luận

Với AI agent, “chỉ cần dùng Docker” không còn là câu trả lời đầy đủ. Môi trường thực thi giờ quan trọng không kém bản thân mô hình. Một hệ thống tốt không chỉ chọn đúng LLM mà còn phải có hạ tầng đủ chắc chắn để thực thi an toàn mọi đoạn mã do mô hình tạo ra.

Xu hướng tiếp theo là các sandbox gắn với dữ liệu, tích hợp trực tiếp vào pipeline RAG và danh mục metadata của doanh nghiệp. Agent càng có nhiều quyền tự chủ, bài toán duy trì ranh giới an toàn và hành vi có thể dự đoán càng khó. Sandbox vì thế không chỉ là một tính năng bảo mật; nó là nền tảng để hệ thống agent có thể được triển khai trong thực tế.

