Η AWS Έφτιαξε ένα Sandbox για Κώδικα Παραγόμενο από AI: Lambda MicroVMs
Τα AWS Lambda MicroVMs δίνουν στους AI agents χώρο να εκτελούν κώδικα από μοντέλα, απομονωμένο σε επίπεδο VM. Το runtime ήταν το κομμάτι που έλειπε.

Τα AWS Lambda MicroVMs είναι ένα νέο serverless primitive, χτισμένο, με τη διατύπωση της ίδιας της AWS, για να εκτελεί κώδικα παραγόμενο από χρήστες ή AI σε απομονωμένα, stateful περιβάλλοντα. Αυτή η δεύτερη λέξη είναι που πρέπει να προσέξετε. Η κυκλοφορία δεν αφορά πραγματικά τα functions. Αφορά το να δοθεί σε έναν AI agent ένας ασφαλής χώρος για να εκτελέσει τον κώδικα που μόλις έγραψε, και το γεγονός ότι η AWS ξεκίνησε με το "χρήστες ή AI" σας λέει για ποιον προορίζεται.
Αν χτίζετε agents, έχετε ήδη χτυπήσει σε αυτόν τον τοίχο. Το μοντέλο γράφει κώδικα, και μετά πρέπει να τον τρέξετε κάπου. Το να τρέχεις μη έμπιστο κώδικα παραγόμενο από μοντέλο στην ίδια σου την υποδομή είναι το κομμάτι που όλοι υποτιμούν, και είναι ακριβώς το κομμάτι που τα MicroVMs σχεδιάστηκαν να σου ξεφορτώσουν.
Το πρόβλημα του sandbox που πραγματικά έχουν οι agents
Ένας ικανός agent δεν απλώς απαντά. Γράφει ένα script, το εκτελεί, διαβάζει το αποτέλεσμα και επαναλαμβάνει. Οι code interpreters, οι agents ανάλυσης δεδομένων και τα αυτόνομα εργαλεία κώδικα όλα κρίνονται σε ένα ερώτημα: πού τρέχει αυτός ο κώδικας;
Οι αφελείς απαντήσεις είναι όλες κακές. Τρέξε τον στη διεργασία της εφαρμογής σου και μια μόνο εχθρική ή λανθασμένη παραγωγή μπορεί να ρίξει τον host ή να διαβάσει τα δεδομένα άλλου χρήστη. Τρέξε τον σε ένα κοινόχρηστο container και βρίσκεσαι ένα kernel exploit μακριά από μια παραβίαση μεταξύ tenants, επειδή τα containers μοιράζονται έναν kernel. Χτίσε τον δικό σου στόλο από VM και μόλις ανέλαβες να λειτουργείς την πιο δύσκολη, λιγότερο διαφοροποιημένη υποδομή στο stack σου. Ο κώδικας που παράγεται από μοντέλο είναι εξ ορισμού μη έμπιστος κώδικας. Χρειάζεται ένα πραγματικό όριο απομόνωσης, όχι ένα ευγενικό.
Γιατί τα MicroVMs ταιριάζουν στο agentic σχήμα
Τα Lambda MicroVMs ευθυγραμμίζονται με το πώς πραγματικά συμπεριφέρονται οι agents, σε τρεις άξονες.
Απομόνωση που αντέχει απέναντι σε εχθρική έξοδο
Κάθε session τρέχει στο δικό του Firecracker MicroVM: κανένας κοινόχρηστος kernel, κανένας κοινόχρηστος πόρος, καμία διαδρομή από το ένα περιβάλλον στο άλλο ή προς τον host. Όταν ο agent σου τρέχει κώδικα που παρήγαγε ένα γλωσσικό μοντέλο από το prompt ενός χρήστη, αυτό είναι το όριο που θέλεις ανάμεσα στο "ο agent έκανε κάτι περίεργο" και στο "ο agent παραβίασε την πλατφόρμα." Ένας agent με prompt injection που αποφασίζει να εξάγει ή να καταστρέψει δεδομένα περιορίζεται σε ένα αναλώσιμο VM.
State που ταιριάζει σε μια εργασία πολλών βημάτων
Η δουλειά ενός agent σπάνια γίνεται με μία κίνηση. Εγκαθιστά ένα package, φορτώνει ένα dataset, γράφει ενδιάμεσα αρχεία και επιστρέφει σε αυτά τρία βήματα αργότερα. Ένα MicroVM διατηρεί τη μνήμη, τον δίσκο και τις διεργασίες που τρέχουν καθ' όλη τη διάρκεια του session, και μπορεί να ανασταλεί με αυτό το state ανέπαφο κατά τις μεγάλες παύσεις ενώ το μοντέλο σκέφτεται ή ο χρήστης απομακρύνεται, και μετά να συνεχίσει σχεδόν ακαριαία. Τα φορτωμένα μοντέλα και τα σύνολα αρχείων εργασίας είναι απλώς ακόμη εκεί. Αυτό ταιριάζει πολύ καλύτερα από το να ξαναστήνεις ένα φρέσκο container σε κάθε tool call.
Εκκίνηση αρκετά γρήγορη ώστε να μοιάζει διαδραστική
Επειδή κάθε MicroVM συνεχίζει από ένα προ-αρχικοποιημένο Firecracker snapshot αντί να κάνει cold boot, ακόμη και ένα session πολλών gigabyte επιστρέφει γρήγορα. Για έναν διαδραστικό agent όπου ένας άνθρωπος παρακολουθεί τον cursor να αναβοσβήνει, η διαφορά ανάμεσα σε ένα resume από snapshot και σε μια ψυχρή εκκίνηση container είναι η διαφορά ανάμεσα στο χρησιμοποιήσιμο και στο εγκαταλελειμμένο. Τα sessions μπορούν να τρέξουν έως και 8 ώρες, που καλύπτει άνετα μια εκτεταμένη ανάλυση ή ένα παρατεταμένο session κωδικοποίησης.
Η AWS χτίζει ολόκληρο το agent loop, όχι μόνο το runtime
Η κυκλοφορία των MicroVM δεν ήρθε μόνη της. Η AWS κυκλοφόρησε επίσης έναν agent setup guide που συνδέει coding agents, Claude Code, Codex, Cursor, Kiro, Copilot, Windsurf, OpenCode, με την serverless ανάπτυξη μέσω plugins, agent skills και ενός MCP Server. Διαβάστε τα δύο μαζί και η στρατηγική είναι ξεκάθαρη: οι agents σε βοηθούν να χτίσεις τη serverless εφαρμογή, και τα MicroVMs είναι εκεί όπου ο κώδικας που παράγουν αυτοί οι agents μπορεί να τρέξει με ασφάλεια. Η AWS προσπαθεί να κατέχει και τις δύο άκρες του loop, τον agent που γράφει και το sandbox που εκτελεί.
Τι δεν λύνει
Η απομόνωση είναι ένα όριο, όχι ένας εγκέφαλος. Ένα MicroVM εμποδίζει τον κώδικα που παράγεται από μοντέλο να δραπετεύσει από το sandbox του. Δεν κάνει τίποτα για να εμποδίσει τον agent να κάνει κάτι ανόητο αλλά επιτρεπτό μέσα στο κουτί, ή να του δοθούν διαπιστευτήρια που επιτρέπουν στην ακτίνα επίπτωσης να επεκταθεί πέρα από αυτό. Αν προσαρτήσεις πραγματικά secrets ή δώσεις στο sandbox έναν ευρύ IAM role, το όριο του VM είναι άσχετο με τη ζημιά που μπορεί να προκαλέσει ένα injected prompt μέσα από νόμιμα API calls. Περιόρισε τι μπορεί να φτάσει το sandbox τόσο αυστηρά όσο το απομονώνεις. Το runtime είναι το εύκολο μισό· το least-privilege για τον agent παραμένει δική σου ευθύνη.
Το συμπέρασμα
Για το μεγαλύτερο μέρος της agentic έκρηξης, το ερώτημα του runtime, πού εκτελείται πραγματικά ο παραγόμενος κώδικας, απαντιόταν με μπαλώματα: ένα container εδώ, μια κλειδωμένη διεργασία εκεί, ένα σπιτικό pool από VM για τις ομάδες που μπορούσαν να το αντέξουν. Τα Lambda MicroVMs το μετατρέπουν σε ένα διαχειριζόμενο primitive με απομόνωση σε επίπεδο VM, stateful sessions και resume με ταχύτητα snapshot, εκτεθειμένο ως ένα API call. Δεν κάνει τον agent σου πιο έξυπνο ή πιο ασφαλή σε ό,τι αποφασίζει να κάνει. Δίνει όμως στον κώδικα που γράφει έναν χώρο να τρέξει που δεν μπορεί να ρίξει όλα όσα τον περιβάλλουν, και για τους production agents, αυτό ήταν το κομμάτι που έλειπε.
Διαβάστε στη συνέχεια
- AWS re:Invent 2025: Η "Agentic" Εποχή, για το πού έχει σημαδεύει η AWS ολόκληρο το agent stack.
- Το Πραγματικό Όριο του Multi-Agent Συστήματός σου Είναι τα Tokens ανά Λεπτό, σχετικά με το άλλο production ταβάνι που χτυπούν οι agents σε κλίμακα.
Για την serverless και υποδομική ανάλυση της ίδιας κυκλοφορίας, τον κύκλο ζωής, το CLI και πού ταιριάζει σε σχέση με το κανονικό Lambda, δείτε τις σημειώσεις πεδίου στο ercan.cloud. Για consulting σε AI, AWS και platform work, ή απλώς για να πείτε ένα γεια, ξεκινήστε από το ercanermis.com.
Αναφορές
Περισσότερα από τον Ercan
Δύο ακόμη ιστότοποι, ίδιος συγγραφέας, διαφορετικό έδαφος.
Cloud, AWS, EKS, Terraform, platform engineering.
Σημειώσεις πεδίου από συστήματα παραγωγής. EKS, IAM, Terraform σε κλίμακα οργανισμού, observability, βελτιστοποίηση κόστους.
Επισκεφθείτε ercan.cloud →Ο κόμβος. Σχετικά, συμβουλευτική, επικοινωνία.
Προσωπικός κόμβος και για τις δύο διαδρομές γραφής. Ποιος είμαι, πώς λειτουργεί η συμβουλευτική, πώς να επικοινωνήσετε.
Επισκεφθείτε ercanermis.com →