Код агента больше не ходит в интернет без спроса: firewall песочниц Vercel стал бесплатным
источник: @vercel · X·
машинная выжимка · сверена с источником

Vercel
@vercel
Делаем Sandbox Egress Firewall бесплатным на всех планах. Vercel Sandbox не ограничивается изоляцией вычислений. Свежие security-исследования показывают, почему: недоверенный код нужно запирать на границе сети, а не только в рантайме. https://vercel.com/blog/a-sandbox-without-a-network-boundary-is-only-half-a-sandbox
· 22,6 тыс. просмотров
Vercel открыл полный набор правил сетевого фильтра для песочниц на бесплатном плане Hobby: до 5 августа он работал только на платных. Теперь код, который агент пишет и тут же запускает, ходит в сеть строго по списку разрешённых доменов и IP, а ключ к API подставляется снаружи и внутрь песочницы не попадает.
Раньше на Hobby сетевые политики были урезаны. Теперь в бесплатный план входят правила по доменам и IP, сужение правила по path, method, query и заголовкам, подстановка секретов в исходящие запросы.
Как включить. Политика задаётся параметром networkPolicy при создании песочницы через SDK @vercel/sandbox: `Sandbox.create({ networkPolicy: { allow: ['ai-gateway.vercel.sh', '*.vercel.com'] } })`. Ставить отдельно ничего не надо. Правила меняются на живой песочнице без перезапуска процесса вызовом `sandbox.update({ networkPolicy: 'deny-all' })`. Типовой сценарий доки Vercel разбивают на 4 фазы. Поставить зависимости с открытой сетью, сузить доступ до AI Gateway, на время выгрузки результата открыть S3, закрыть всё.
Режимов политики три. allow-all пускает в интернет целиком и стоит по умолчанию, deny-all режет весь исходящий трафик вместе с DNS, пользовательский закрывает всё, что не попало в список разрешённых доменов и CIDR. Фильтр живёт не внутри микро-VM, а на хосте снаружи: он проверяет исходящие TCP-соединения и DNS-запросы, а домен узнаёт по SNI из TLS-хендшейка.
Ключ остаётся снаружи. Токен подставляется в исходящий запрос полем transform уже на границе сети, например заголовком Authorization для AI Gateway. Внутри песочницы секрета нет, и код до него не дотянется.
Две детали меняют настройку. Обычный HTTP без TLS по домену не фильтруется, такой трафик разрешают только диапазоном IP. Postgres требует sslmode=require, и transform-правила на нём не работают.
Квота Hobby: 5 часов Active CPU в месяц, 5 000 созданий песочниц, 20 GB исходящего трафика, 10 одновременных песочниц и 45 минут на запуск. Перерасход денег не списывает, создание песочниц просто встаёт на паузу. На Pro и Enterprise песочницы тарифицируются по часам CPU и гигабайтам трафика, на Pro это уходит из кредита $20 в месяц.
Повод Vercel назвала в блоге. 20 июля Pillar Security разобрала 7 побегов и обходов границ песочницы в Cursor, Codex и других агентах.
первоисточник