LZLZL/AI 工具链/上云 · 过渡
免费中 · 实践 四阶 上云

只把「手」搬上云:
SSH 沙箱

2026-08-21 · 上云的第一步,可以只挪一半

很多人以为上云是个开关:要么全在本地,要么整套搬走。 其实中间有一档:agent 还在你的笔记本上,但它跑的命令在远端执行。 这一档往往正是大多数人真正需要的那一档。

本文写什么这一档解决什么问题、七种沙箱后端的取舍、适合谁。 本文不写我们自己的远端机器、地址与配置。

先把「上云」这件事拆开

一个常驻 agent 其实有两个部分,它们可以分开放:

部分做什么放在哪的考虑
大脑和模型对话、决定下一步放本地最方便:你的配置、你的记忆、你随手就能看
真正执行命令的那个环境放哪儿都行,而且放远端有额外好处

把手挪到远端,你同时拿到三件事:

好处说明
隔离它把环境搞坏了,坏的是那台远端机器,不是你的笔记本
环境干净远端是一台专门的机器,不受你本地那堆版本冲突影响
不改工作流你还是在自己电脑上敲,什么都没变

七种沙箱后端,怎么选

以 Hermes 为例,执行后端有七种。按「隔离程度」和「成本」两个维度看:

后端隔离成本适合
local只跑你完全信任的活
Docker进程/文件系统级零(本机资源)本地隔离的首选,不用额外机器
SSH整机级一台机器的钱本文这一档——已有远端机器时最自然
Modal / Daytona整机级闲置休眠,几乎不花钱用得不频繁、又想要隔离
Singularity容器级视环境科研/HPC 环境常见
Vercel Sandbox托管沙箱按用量已在那个生态里的人
「闲置休眠」这一档值得单独说

Modal 和 Daytona 这类的特点是:环境在你不用的时候休眠,几乎不产生费用, 要用的时候再唤醒,而且状态还在。

这解决了常驻 agent 的一个典型尴尬: 你需要「随时可用」,但并不需要「一直在跑」。 按传统方式这两件事只能二选一——要么开一台一直烧钱的机器,要么每次重新搭环境。

⚠ 别忽略 Docker 这一档

如果你的诉求只是「别让它搞坏我的电脑」, Docker 后端就够了,不用花钱开机器。

只有当你还需要「固定的出口 IP」「7×24 在线」「独立的网络位置」时, 才真的需要一台远端机器——那三条判据是下一篇的内容。

一个额外的好处:远端不需要是你的

SSH 后端的一个实际便利是:它只需要一个能 SSH 进去的目标。 公司给的开发机、团队共享的构建机、云上的临时实例,都可以。

换句话说,你不一定要为这件事专门买一台机器。 先用手上已经有的,确认这个模式适合你,再考虑要不要买。

⚠ 这一档不解决的问题

它不解决为什么
你合上笔记本它就停大脑还在本地。要 7×24,得整个搬走
定时任务同上:你的机器睡了,定时器也就不响了
密钥暴露远端机器上一样要放密钥。隔离的是环境,不是秘密——见第 22 篇
远端被搞坏隔离让你的本机安全了,但那台远端机还是会被搞坏。所以它上面别放不可替代的东西
一条纪律:远端沙箱上的一切都应该是可丢弃的

既然它的作用是「让 agent 随便折腾」,那它就必须是能随时重建的。 凡是「重建一次要花半天」的东西,都不该只存在于那台机器上。

怎么做到「一条命令重建」,见第 22 篇

沙箱后端 Hermes 支持 local / Docker / SSH / Singularity / Modal / Daytona / Vercel Sandbox 七种; 官方说明 Modal 与 Daytona 提供「无服务器持久化——环境闲置时休眠,几乎不花钱」; SSH 后端支持部署到远端。官方文档,2026-08-21 核。
本文性质 「大脑 / 手」的拆法与选型表是本站的归纳,不是官方分类。 各后端的实际隔离强度请以其自身文档为准——本文不为任何一种沙箱的安全性背书
本文不提供的 我们自己用哪种后端、远端机器在哪、如何配置。

相关接着读什么

四阶 · 上云
什么时候必须上 VPS:三条判据
三阶 · 常驻
Hermes Agent:OpenClaw 的下一站
三阶 · 常驻
MCP 与工具面:给 agent 装手,以及别装什么
四阶 · 上云
密钥隔离 · 监控 · 备份 · 关机纪律
本文是教育与工程记录,不是任何第三方产品的推荐或测评。命令、配置键、价格与条款均以各家官方文档为准, 本文标注考证日期,随时可能变更 —— 照抄前请自己核一遍。 自建与自托管的安全责任在部署者本人:密钥、账号与数据的后果由你承担。