Digital Appendix
『AIエージェントが見つけたサーバーレス』のデジタル付録
エコシステム側のエージェントサンドボックス
エコシステム側のエージェントサンドボックス
対象本文
第4章4.7で触れる、クラウド事業者四社の外側に広がる実行面の提供者を補います。クラウド事業者四社の比較は四社のエージェントサンドボックス、実行粒度の軸はエージェントサンドボックスの実行粒度が正本です。本エントリは、その外側——モデル提供者、開発プラットフォーム、専業の新興、エージェント製品各社——の顔ぶれと実行モデルの違いを層で読むための表です。製品推薦ではありません。
収集方法
2026年7月21日〜22日に、各社の公式ドキュメント、公式ブログ、料金ページを照合しました。OpenAI、Anthropic、Vercelの主要な主張は、抽出した主張ごとに独立した反証確認(各3票)を通しています。E2B、Daytona、Modal、Morph、Blaxel、Runloopは一次資料の逐語確認です。起動時間はすべて提供者の公称値で、測定条件が同一でないため横並びにしません。一次資料へ当たれなかった値は「既知の未知」に残しています。
現在の答え
共通方向は四社と同じです。ID付きの環境を割り当て、失効・チェックポイント・復元を提供仕様に含め、使った分だけ課金する型が、層の違いを越えて繰り返し現れます。ただし全員一致ではありません。OpenAIは失効後の復元を提供せず、ローカル実行のClaude Codeサンドボックスには課金体系自体がなく、CognitionやReplitの基盤は外販されない内製です。一方で壁材(隔離技術)の選択は四社より割れており、Firecracker、gVisor、コンテナ、OSプリミティブ、非開示が並びます。
| 層 | 代表 | サンドボックスの形 |
|---|---|---|
| モデル提供者 | OpenAI、Anthropic | APIの内蔵ツール。隔離実装は非開示で、提供仕様(コンテナID、失効、課金)だけを公開 |
| 開発プラットフォーム | Vercel、LangChain(LangSmith) | microVM基盤を製品として外販。四社と同型の実行モデル |
| 専業 | E2B、Daytona、Modal、Morph、Blaxel、Runloop | 壁材は分化。起動の速さと状態の引き継ぎ(pause、snapshot、fork)で差別化 |
| エージェント製品 | Cognition、Replit、Manus | 自社製品のために内製、または専業を採用。一部は技術公開・OSS化 |
主要な提供者の実行モデルの違いです。空欄や「未確認」は一次資料で確かめられていない箇所です。
| 提供者 | 主な隔離 | ライフサイクル | 出口と資格 | 課金の読み方 |
|---|---|---|---|---|
| OpenAI Code Interpreter | 非開示(公式表現は「fully sandboxed virtual machine」) | 20分無操作で失効。失効後は復元不可、データ破棄 | 未確認 | 割当メモリの段階制(1GB/4GB/16GB/64GB、20分session単位。APIのmemory_limit指定値は1g/4g/16g/64g)。2026年6月から対象sessionは分単位・最低5分 |
| Anthropic code execution | 非開示のcontainer | 約5分の無操作でcheckpoint。container IDで30日以内は復元可 | 外向き通信なし(遮断一択)。package追加も不可 | 実行時間制・最低5分。月1,550時間無料、超過$0.05/container時。web search/web fetch併用時は無料 |
| Claude Codeサンドボックス | OSプリミティブ(Linux bubblewrap、macOS seatbelt)。container不使用 | 開発者ローカルのプロセス | ホスト側proxy(HTTP/SOCKS5)のallowlist。資格情報はsandbox内に置かない | 該当なし(sandbox-runtimeとしてApache-2.0公開) |
| Vercel Sandbox | Firecracker microVM | 永続が既定(停止時保存+名前で再開)。snapshotとDrives(beta)。最大24時間(Pro) | 未確認 | Active CPU(I/O待ち非課金)+確保メモリ+作成回数。2026年1月GA |
| LangSmith Sandboxes | microVM | snapshotとcopy-on-write fork。非活動TTLと最大TTLの二段 | Auth Proxyが資格を外側で注入 | 秒課金。2026年5月GA |
| E2B | Firecracker microVM | pause/resume(memory・プロセス込み)。pause中は無期限保持、resumeで連続実行制限が再開 | 未確認 | Pro $150/月+vCPU・RAM秒課金。連続実行はHobby 1時間/Pro 24時間 |
| Daytona | OCI/Docker container(VM型もあり) | cold snapshot(filesystem)/hot snapshot(memory込み、VM型)。2週間未使用で非活性化 | 課金Tier連動のegress制御。CIDR/domainのallowlistとblock-all | 純従量 |
| Modal | gVisor | 既定5分、最大24時間。超える仕事はsnapshot保存→復元を公式推奨 | 未確認 | 秒課金。sandbox専用単価は通常関数の約3倍 |
| Morph | VM(詳細は未確認) | 実行中VMを250ms未満でsnapshot/branch/restore(公称)。親VM無停止で並列分岐 | 未確認 | 個別見積り |
| Blaxel | VM | 無操作約15秒でstandby、25ms未満で復帰(公称)。sandboxごとにMCP server内蔵 | 未確認 | 稼働中のみメモリ課金。standby中はsnapshot/volume保管のみ |
エージェント製品層は外販ではなく内製の系譜です。CognitionはDevinの全本番を自社hypervisor(otterlink)で動かし、VMディスクのsnapshot形式blockdiffをOSS化しました(20GBで約200msと公称)。Replitはcheckpointにgit commitとdatabase状態を束ね、任意時点へ巻き戻せる基盤を公開記事で説明しています。ManusはE2Bをセルフホストし、タスクごとに隔離VMを割り当てます。この層では実行面の外部化も始まりました。CognitionのDevin Outposts(2026年7月発表)は、推論・計画をDevinのクラウドへ残したまま、コマンド実行を利用者が運用する基盤へ移します。受け皿にはCloudflareに加えて本表のModal、Daytona、E2Bが並び、専業ベンダーが「他社エージェントの実行面の受け皿」という販路を得た形です。構成の詳細はマネージド・エージェント実行基盤が正本です。
逆向きの動きも記録します。CrewAIは内蔵のコード実行ツールを廃止し、公式ドキュメントでE2BまたはModalの利用を案内します。LlamaIndexはAzure Container Apps dynamic sessionsへ委譲します。開発フレームワーク層では「サンドボックスは自前の機能ではなく、外のインフラ」という整理が進んでいます。
課金には四社側にない形が現れています。VercelのActive CPUはI/O待ちを課金せず、Anthropicはweb search併用時のコード実行を無料にします。どちらも、LLMの応答を待つ時間が長いというエージェントの実行実態を単価表へ織り込んだ設計です。
一次資料
- OpenAI Code Interpreter: https://developers.openai.com/api/docs/guides/tools-code-interpreter
- OpenAI 料金・変更履歴: https://developers.openai.com/api/docs/pricing
- Anthropic code execution: https://docs.anthropic.com/en/docs/agents-and-tools/tool-use/code-execution-tool
- Claude Codeサンドボックス: https://www.anthropic.com/engineering/claude-code-sandboxing
- sandbox-runtime: https://github.com/anthropic-experimental/sandbox-runtime
- Vercel Sandbox GA: https://vercel.com/changelog/vercel-sandboxes-ga
- Vercel Sandbox docs: https://vercel.com/docs/sandbox
- LangSmith Sandboxes GA: https://www.langchain.com/blog/langsmith-sandboxes-generally-available
- E2B docs(persistence): https://e2b.dev/docs/sandbox/persistence
- E2B 料金: https://e2b.dev/pricing
- Daytona docs(snapshots/network limits): https://www.daytona.io/docs
- Modal Sandboxes: https://modal.com/docs/guide/sandboxes
- Modal セキュリティ(gVisor): https://modal.com/docs/guide/security
- Modal 料金: https://modal.com/pricing
- Morph Infinibranch: https://cloud.morph.so/docs
- Blaxel Sandboxes: https://docs.blaxel.ai/Sandboxes/Overview
- Runloop: https://docs.runloop.ai
- Cognition blockdiff: https://cognition.ai/blog/blockdiff
- Replit snapshot engine: https://blog.replit.com/inside-replits-snapshot-engine
- Manus sandbox: https://manus.im/blog/manus-sandbox
- CrewAI(コード実行ツール廃止): https://docs.crewai.com/en/tools/ai-ml/codeinterpretertool
- LlamaIndex(dynamic sessions統合、2024-05-21): https://www.llamaindex.ai/blog/secure-code-execution-in-llamaindex-with-azure-container-apps-dynamic-sessions
既知の未知
- OpenAIとAnthropicのホスト型containerの内部隔離方式は非開示です。OpenAIの分単位課金の「対象session」の定義も公開されていません。
- E2B、Daytona、Modalの資格情報の扱い(生成時の環境変数渡しに留まるという整理)は二次情報で、一次資料では未確認です。
- Daytonaの資金調達時期とクローズドソース化(2026年6月説)、Modalのsnapshot保持期間、Runloopの隔離技術と料金は一次資料未確認です。
- 公称の起動・復帰時間(200ms未満、90ms未満、25ms未満、250ms未満など)は測定条件が異なり、横並び比較に使えません。
- 料金、無料枠、上限、GA状態は変更されます。本エントリの値は最終確認日時点です。
変更履歴
- 0.9.1 (2026-08-06): 第4章の章順変更に合わせ、実行面の提供者の参照先を4.8から4.7へ更新。
- 0.9.0 (2026-07-22): 初版ドラフト。層別の顔ぶれ、主要提供者の実行モデルの違い、内製と委譲の両方向、四社との収斂・分化を記録。