Claude托管代理新功能:自托管沙箱与MCP隧道详解

Claude托管代理新增自托管沙箱和MCP隧道,让企业在自有环境中安全运行AI代理。
Anthropic于2025年5月宣布Claude Managed Agents新增自托管沙箱和MCP隧道两项企业级功能。核心设计将代理编排层与工具执行层解耦,编排仍在Anthropic基础设施运行,而工具执行迁移至企业自有环境,兼顾AI能力与数据安全合规。企业可选择Cloudflare、Daytona、Modal、Vercel四家托管提供商,分别在零信任架构、有状态长时运行、AI工作负载GPU调度、毫秒级启动等方面各有优势。
Anthropic 于2025年5月19日宣布,Claude Managed Agents(托管代理)新增两项重要企业级功能:自托管沙箱(Self-hosted Sandboxes)和 MCP 隧道(MCP Tunnels)。这两项功能让企业能够在自己的安全边界内运行 AI 代理,同时保持对数据、计算资源和网络连接的完全控制。
核心架构:代理循环与工具执行分离
这次更新的核心设计理念是将 AI 代理的「编排层」与「执行层」解耦。具体来说,负责编排、上下文管理和错误恢复的代理循环(Agent Loop)仍然运行在 Anthropic 的基础设施上,而工具执行则迁移到企业自己配置的环境中。
代理循环的本质是一个「感知-推理-行动」的迭代闭环:模型接收当前状态和工具返回结果,决定下一步调用哪个工具或输出最终答案,再将工具执行结果反馈回模型,如此循环直到任务完成。这一机制最早在 ReAct(Reasoning + Acting)论文中被系统化描述,后来成为 LangChain、AutoGPT 等框架的基础范式。编排层的复杂性在于需要处理工具调用失败的重试逻辑、上下文窗口的动态管理、多步骤任务的状态追踪,以及并行工具调用的协调——这些都是 Anthropic 在托管层面提供的核心价值,也是企业自行实现成本最高的部分。
这种架构带来三个直接好处:
- 企业既能享受 Anthropic 在代理编排方面的技术优势,又不必将敏感文件、代码仓库或内部服务暴露到外部环境
- 企业现有的网络策略、审计日志和安全工具继续生效,数据不会离开企业边界
- 企业可以自主控制计算资源的配置——CPU、内存和运行时镜像都由企业侧设定,这对于需要长时间构建或图像生成等计算密集型任务尤为重要
值得注意的是,企业在部署 AI 代理时面临的核心合规挑战来自多个维度:数据主权(GDPR、中国数据安全法要求数据不得出境)、行业监管(金融行业的 SOC 2、ISO 27001,医疗行业的 HIPAA)以及内部安全策略(代码不得上传至第三方服务)。传统 SaaS AI 工具的「数据上云」模式与这些要求存在根本性冲突。自托管沙箱的架构设计直接回应了这一矛盾:将数据处理限定在企业 VPC(虚拟私有云)内,使 AI 能力的引入不触发数据合规审查。
自托管沙箱:四大托管提供商可选
企业可以选择在自有基础设施上运行沙箱,也可以使用以下四家托管提供商。每家提供商在隔离技术、启动速度和资源调度方面各有侧重。
在理解各提供商的技术差异之前,有必要了解沙箱隔离技术的演进背景。microVM 是介于传统虚拟机(VM)和容器之间的轻量级隔离技术,以 AWS Firecracker 为代表。传统 VM 提供强隔离但启动慢(秒级)、资源开销大;容器启动快但共享内核,存在逃逸风险。microVM 通过精简的 VMM(虚拟机监控器)实现毫秒级启动,同时保留硬件级隔离。这对 AI 代理沙箱尤为重要:代理执行的代码可能来自不可信的 LLM 输出,必须在严格隔离环境中运行以防止宿主机逃逸。
Cloudflare:零信任架构与全球网络
Cloudflare 使用 microVM 和轻量级隔离技术大规模运行沙箱。其特色在于零信任密钥注入、可定制代理(用于审计、重路由或修改出站流量),以及通过 Cloudflare 网络连接内部服务的能力。
零信任(Zero Trust)是一种「永不信任,始终验证」的网络安全模型,由 Forrester 分析师 John Kindervag 于 2010 年提出,并在 Google BeyondCorp 实践中得到大规模验证。在 AI 代理场景中,零信任架构尤为关键:代理可能动态生成并执行代码,访问多个内部系统,传统的静态防火墙规则难以应对。Cloudflare 的零信任密钥注入机制确保凭证在沙箱外部完成注入,即使沙箱内代码被攻击,也无法直接获取原始凭证,从根本上切断了凭证泄露的路径。
设计工具公司 Amplitude 正在基于 Managed Agents 和 Cloudflare 构建其内部设计代理 Design Agent,用于品牌一致的生产级 UI 和营销设计。Amplitude 设计团队表示,他们「在两天内就让设计代理的第一个可用版本运行起来了」。
Daytona:有状态长时运行沙箱
Daytona 沙箱是完整的可组合计算机,支持长时间运行和有状态操作。同一个基础原语既能处理快速突发任务,也能支撑持续数小时工作的代理。沙箱在会话期间可通过 SSH 或认证预览 URL 访问,也可以暂停并恢复完整状态。
「有状态」这一特性对于复杂工程任务至关重要。无状态沙箱在每次工具调用后销毁环境,适合短暂的代码执行;而有状态沙箱能够在整个代理会话中保持文件系统、进程状态和安装的依赖,这使得「克隆仓库→安装依赖→多轮修改→运行测试」这类需要持久上下文的工作流成为可能。
客户数据平台 Clay 的 GTM 工程代理 Sculptor 就是基于 Managed Agents 和 Daytona 构建的,能够自主构建、测试和监控工作流。Clay AI 工程师 Ryan Chang 表示:「Claude Managed Agents 让我们复制了本地代理的能力,同时获得了云代理的可靠性、版本控制和后台执行能力。」
Modal:AI工作负载专用云平台
Modal 是专为 AI 工作负载构建的云平台,其沙箱与 Modal 的函数、存储和网络原语共享同一基础。Modal 的自定义容器运行时能在任何镜像上实现亚秒级启动,支持扩展到数十万个并发沙箱,并按需提供 CPU 和 GPU 资源。
Modal 的核心差异化在于其「函数即基础设施」的设计哲学:开发者用 Python 装饰器声明计算需求(GPU 型号、内存大小、并发数),平台自动完成资源调度。这与传统云平台需要手动配置集群的方式形成鲜明对比。对于需要运行大规模图像生成、模型推理或数据处理的 AI 代理场景,Modal 的弹性 GPU 调度能力提供了其他提供商难以匹敌的性价比优势。
外卖平台 DoorDash 联合创始人 Andy Fang 表示,他们正在评估将 Claude Managed Agents 与 Modal 结合,用于扩展本地商家的代理商务能力。
Vercel:毫秒级启动与VPC对等连接
Vercel 沙箱结合了 VM 安全性、VPC 对等连接和自带云功能,同时保持毫秒级启动时间。其沙箱防火墙在网络边界注入凭证,确保凭证永远不会进入沙箱内部。
VPC 对等连接(VPC Peering)是一种让两个独立虚拟私有云之间直接通信的网络技术,流量不经过公共互联网,延迟低且安全性高。对于金融、医疗等对数据传输路径有严格要求的行业,VPC 对等连接是满足合规要求的关键技术手段。Vercel 将这一企业级网络能力与其前端部署平台的极速启动特性结合,使其沙箱方案在需要频繁创建销毁环境的高
相关推荐
产品体验程序员桌面布局指南:打造让你「回到家」的高效工作空间
探索程序员如何打造高效舒适的桌面布局。从多显示器配置到人体工学设计,解析技术工作者的桌面哲学,帮助你构建提升专注力与生产力的个人工作空间。
产品体验Qoder vs Cursor实测对比:同样20美金谁更强?
实测对比Qoder和Cursor两款AI IDE,从Agent自主修复能力、人工沟通次数、架构决策等维度评测。Qoder仅需2次沟通完成任务,Cursor需8次。详细分析两者差异,帮你选择最适合的AI编程工具。
产品体验Cursor云Agent演示:打通软件开发全链路瓶颈
深度解析Cursor云Agent最新Demo,展示如何通过云端虚拟机、自动测试产物和全链路控制平面,系统性消除软件开发生命周期中的人类瓶颈,让Agent自主运行、人按需介入。