
Claude Code, Cursor veya Aider’ı çalışırken gördükten sonra doğru içgüdü, ajanı daha fazla izin vermektir. Yanlış sonuç, yeniden yazılmış bir dotfile ve yanlış depot’ta işlenmeyen bir branchtır. Masaüstünde AI kodlama ajanlarını sandboxlamak için en iyi uygulamalar, ajanı ana bilgisayarın dosya sisteminden çıkarıp hatalı bir eylemin dizüstü bilgisayara dokunmadığı bir kapsayıcı veya VM’ye koyar. İşin püf noktası, başlangıç süresi birkaç dakika değil birkaç saniye olan birini seçmektir, böylece sandbox varsayılan hale gelir ve istisna değildir. Yedisine baktık.
AI ajanı sandboxında ne aranacak
Altı şey önemlidir:
- Başlangıç hızı. Bir sandbox kullanılabilir hale gelmesi beş saniyeden fazla sürerse ajanlar ana bilgisayara inerler.
- Yalıtma gücü. Kapsayıcı ad alanları çoğu ajan görevi için yeterlidir; donanım sanallaştırması ters niyetli olanlar için yeterlidir.
- Dosya sistemi paylaşım modeli. Bind mounts, virtiofs, gRPC-FUSE ve yerel NFS’nin farklı performans ve güvenlik dengeleri vardır.
- Ağ politikası. Sandbox’ın kapatılıp kapatılamayacağı, çıkış kısıtlanıp kısıtlanamayacağı veya ana bilgisayarla aynı LAN’a verilip verilmeyeceği.
- IDE entegrasyonu. VS Code, JetBrains, Zed veya Aider’ın ek kurulum olmadan sandbox’a bağlanıp bağlanamayacağı.
- Maliyet. Docker Desktop ve OrbStack’ın kişisel kullanımı son iki yılda değişti; kesin olun.
Hızlı karşılaştırma
| Uygulama | En iyisi | Yalıtım | Başlangıç | Ücretsiz plan | Dikkat çeken |
|---|---|---|---|---|---|
| Docker Desktop | En geniş ekosistem | Konteynerler | ~5s | Kişisel + küçük işletme | Ajanların varsaydığı |
| Podman Desktop | Rootless konteynerler | Konteynerler | ~4s | Ücretsiz, her zaman | Daemon yok; podlar birinci sınıf |
| Colima | Yalnızca macOS terminali | Konteynerler | ~4s | Ücretsiz, her zaman | Docker CLI, Docker Desktop yok |
| OrbStack | macOS’ta en hızlı | Konteynerler + hafif VM’ler | ~2s | Kişisel ücretsiz | 2 saniyede başlama |
| Multipass | Gerçek Ubuntu VM’ler | Donanım VM’si | ~15s | Ücretsiz, her zaman | Tam VM, Canonical tarafından bakımlı |
| UTM | macOS’ta herhangi bir OS VM’si | Donanım VM’si | ~20s | Ücretsiz, App Store’da ödeli | ARM Linux, Windows ve daha fazlasını çalıştırır |
| Firecracker | Çekirdek düzeyinde microVM | MicroVM | <1s | Ücretsiz, her zaman | Her görev kendi VM’sinde |
Uygulamalar
1. Docker Desktop, en iyi varsayılan
Docker Desktop çoğu ajanın erişebileceğini varsaydığı sandbox’tır. Daemon, CLI, küçük bir Linux VM (LinuxKit), Compose ve Kubernetes’i bir araya getirir. Claude Code, Aider veya Cursor’u docker.sock‘a yönlendirin ve ajan testleri çalıştırmak, deps yüklemek ve yinelemek için kendi konteynerlerini başlatabilir. Varsayılan dosya paylaşım motoru (modern sürümlerde VirtioFS) gerçek bir iş günü için yeterince hızlıdır.
Eksik olduğu yerler: Lisans birkaç yıl önce değişti. Kişisel kullanım ve küçük işletmeler ücretsizdir; daha büyük kuruluşlar ücretli bir plan gerektirir. Düşük RAM’li makinelerde VM ayak izi fark edilir.
Fiyatlandırma:
- Kişisel, eğitim ve belirli bir büyüklüğün altındaki küçük işletmeler: ücretsiz
- Bunun üzerindeki herkes için Team ve Business katmanları
Platformlar: Windows, macOS, Linux.
İndir: Docker Desktop
Özet: Belirli bir gereksinim bunu hariç tutmadığı sürece buradan başlayın. Her ajan aracı onunla nasıl konuşacağını bilir.
2. Podman Desktop, en iyi rootless konteyner yolu
Podman Desktop Docker’ın daemon’suz, rootless alternatifidir. Konteynerler geçerli kullanıcı olarak çalışır ve bu, Linux’ta root’a ait Docker ile karşılaştırıldığında patlamayan yarıçapta gerçek bir azalmadır. Podlar (ağ ad alanını paylaşan birden fazla konteyner) birinci sınıf olup, bir servisi ve istemciyi birlikte başlatan ajanlar için uygundur.
Eksik olduğu yerler: Bazı Compose dosyaları hala Docker semantiğini varsayar; ara sıra ağ iletişiminde podman-compose config ayarlamaları gerektiren uç durumlar vardır.
Fiyatlandırma: Ücretsiz, Apache-2.0.
Platformlar: Windows, macOS, Linux.
İndir: Podman Desktop
Özet: Rootless’in önemli olduğu Linux’ta ve tamamen açık kaynak yığını istediği herhangi bir ana bilgisayarda seçim.
3. Colima, en iyi macOS terminal-only yolu
Colima macOS’ta Docker veya containerd runtime ile hafif bir Linux VM çalıştırır. GUI yok: CLI yeterli. Başlangıç hızlı, kaynak kullanımı küçük ve vanilla docker CLI değişiklik olmadan onunla çalışır.
Eksik olduğu yerler: GUI yok, compose UI yok, Kubernetes preset kısayolu yok. Pano isteyen kullanıcılar başka yerlere bakmalıdır.
Fiyatlandırma: Ücretsiz, MIT lisansı.
Platformlar: macOS, Linux.
İndir: GitHub
Özet: Terminalde yaşayan ve Docker Desktop istemeyen bir Mac geliştirici için seçim.
4. OrbStack, macOS’ta en iyi saf hız
OrbStack modern bir Apple Silicon Mac’te yaklaşık iki saniyede Docker uyumlu bir konteyneri ve beş saniyede tam bir Linux VM’sini önyükler. Boşta iken Docker Desktop’tan daha az RAM kullanır ve macOS dosya sistemiyle yeterince iyi entegre olur, bu nedenle monte edilen birimler yerel görünür. Sıkı döngülerde ajanlar (test, refaktor, yeniden test) başlangıç farkından faydalanır.
Eksik olduğu yerler: Yalnızca macOS. Kişisel kullanım için ücretsiz; ticari kullanım için lisans gerektirir.
Fiyatlandırma:
- Kişisel: ücretsiz
- Pro: ticari kullanım için ücretli plan
Platformlar: macOS.
İndir: OrbStack
Özet: Başlangıç süresi ajan döngüsünü yapar veya yıkar macOS’ta seçim.
5. Multipass, en iyi gerçek-Ubuntu-VM yolu
Multipass Canonical’ın cloud-init yapılandırılmış Ubuntu VM’lerini bir komuttan döndürmek için kullandığı araçtır. Bir VM konteyner değildir: çekirdek, cgroups ve her şey yalıtılır. Ajan çekirdek modüllerini yüklemesi, udev kurallarını çalıştırması veya bir konteynerin yeniden üretemediği ağ davranışını test etmesi gerektiğinde bu önemlidir.
Eksik olduğu yerler: VM’ler on saniyede önyüklenir, bir değil. RAM ayak izi ortam başına daha yüksektir.
Fiyatlandırma: Ücretsiz, GPL-3.0.
Platformlar: Windows, macOS, Linux.
İndir: Multipass
Özet: Görev tam bir Linux sistemi gerektirdiğinde seçim, konteyner değil.
6. UTM, macOS’ta en iyi “herhangi bir OS VM’de”
UTM QEMU’yu macOS’ta temiz bir UI ile sarmalar. ARM Linux, x86 Linux (öykünme yoluyla), ARM’de Windows ve daha az yaygın misafirleri çalıştırır. Geliştirici’nin yerel mimarisi olmayan bir hedefte test etmesi gereken ajanlar burada yaşar.
Eksik olduğu yerler: Apple Silicon’da x86 öykünmesi ARM misafirlerinden önemli ölçüde daha yavaştır. Hızlı yineleme için ilk seçim değildir.
Fiyatlandırma:
- Projenin web sitesinden ücretsiz
- Mac App Store üzerinden ödeli (geliştiriciyi destekler)
Platformlar: macOS (TestFlight üzerinden iOS/iPadOS de).
İndir: UTM
Özet: Ajan hedefi Windows-on-ARM, ARM Linux veya ana bilgisayarın yerel olarak çalıştıramadığı belirli bir distro görüntüsü olduğunda seçim.
7. Firecracker, en iyi microVM
Firecracker AWS’nin Lambda ve Fargate için kullandığı microVM teknolojisidir. 125 ms’den daha kısa sürede küçük bir donanım VM önyükler. Ajanın her eyleminizin taze bir microVM’ye sarılması bu listedeki en güçlü yalıtımdır: sandbox varsayılan olarak çalıştırmalar arasında kalıcılığa sahip değildir.
Eksik olduğu yerler: Kendi başına bir masaüstü uygulaması değildir. Bir orkestratör (Ignite, Weaveworks veya ev yapımı sarmalayıcı) bekleyen bir ikili olarak gemi gönderilir. Yalnızca Linux’ta çalışır.
Fiyatlandırma: Ücretsiz, Apache-2.0.
Platformlar: Linux.
İndir: GitHub
Özet: Her ajan görevini kendi kullanılabilir VM’sinde istediği ve bunu bağlamak için ops chop’ları olan bir araştırma ekibi için seçim.
Doğru sandbox’ı nasıl seçersiniz
Hedef “bugün bir ajanı en az sürtüşmeyle çalışmaya koymak” ise: Docker Desktop. Her biri bunu varsayar.
Açık kaynak ve rootless önemliyse: Podman Desktop.
macOS ve hız önemliyse: konteynerler için OrbStack, terminal-only iş akışı için Colima.
Görev gerçek bir Linux VM gerektiriyorsa (çekirdek modülleri, ağ iletişimi, systemd davranışı): Multipass.
Hedef işletim sistemi ana bilgisayar işletim sistemi değilse: macOS’ta UTM.
Hedef microVM ile görev başına, kullanılabilir yalıtım ise: küçük bir orkestrasyon katmanı ile Firecracker.
SSS
Bir AI ajanının gerçekten bir sandbox’a ihtiyacı var mı? Evet. Ajanlar istemle yönlendirilir; istemler sınır durumları içerir. Sandbox ucuz bir sigorta poliçesidir: en kötü durumda, konteyner silinir, ana dizin değil.
Ajanı tüm ana dizinini vermeden deposunu görmesine nasıl izin verebilirim?
Yalnızca proje dizinini kapsayıcıya bind-mount edin, okuma-yazma; ana bilgisayarın dosya sisteminin geri kalanını dış kısımda bırakın. VS Code Dev Containers, docker run -v $(pwd):/work ve devcontainer.json hepsi bunu yapar.
Sandbox internete ulaşabilir mi?
Varsayılan olarak evet. Çıkışı kısıtlamak için tam hava boşluğu için Docker’ın --network none veya iptables kuralları ile özel ağ kullanın. Firecracker, sert şekilde şekillendirilebilecek ağ muslukları destekler.
Sandbox ne kadar RAM almalıdır? Bir paket yüklemesi ve yapısı çalıştıran herhangi bir şey için bir kapsayıcıya 4 GB bellek verin. VM’ler (Multipass, UTM) 2 GB ile başlar ancak modern bir araç zinciri ile Linux için 8 GB daha güvenlidir.
Çalıştırmalar arasında sandbox’ı sıfırlama hızının en hızlı yolu nedir?
Konteynerler için docker compose down && docker compose up -d; VM’ler için multipass restart veya multipass purge. Firecracker’ın cevabı “yeni microVM’yi önyükle”; işte bu.
Bir VM bir konteynerden daha güvenli midir? Evet, ve ters niyetli iş yükleri için geniş marjınla. Bir VM’nin kendi çekirdeği vardır; bir konteyner ana bilgisayarın çekirdeğini paylaşır. Yazdığınız ve güvendiğiniz ajanlar için bir konteyner genellikle yeterlidir. Yeni bir paket indirmiş bir modelinden güvenilmeyen kod için bir VM daha güvenli varsayılandır.