~/blog/antigravity-sandbox-mode-guide-2026.md
AI 自動化與智慧應用 ·

Antigravity Sandbox 模式是什麼?什麼任務該開、什麼時候別開(2026)

Eric,浪花科技創辦人 / AI 架構師
Eric
浪花科技創辦人 · AI 架構師
Antigravity Sandbox 模式是什麼?什麼任務該開、什麼時候別開(2026)
目錄 table-of-contents.md

你讓 AI 代理人自己跑任務的時候,心裡多少有點毛:它等一下會不會刪掉不該刪的檔案?會不會偷偷把東西推上正式站?這個擔心很合理,而 Antigravity 的 Sandbox(沙箱)模式,就是為了處理它而存在的。

這篇講三件事:沙箱到底在擋什麼、什麼任務該開、什麼任務開了反而礙事

(本篇是我們 Google Antigravity 系列的一部分。還沒安裝的話先看 Google Antigravity 安裝與設定完整指南;想知道它跟 Claude Code、Codex 怎麼選,看 三大 AI Coding Agent 完整比較。)

沙箱是什麼?用一句話講

沙箱就是「給 AI 一個隔離的房間,讓它在裡面亂搞都不會波及外面」。

更具體一點:在沙箱裡,代理人執行的指令、寫入的檔案、對外的網路連線,都被限制在一個受控的範圍內。它做錯事的後果會被關在房間裡,而不是直接砸到你的專案、你的系統、或你的正式主機。

為什麼需要這個?因為 AI 代理人跟一般的 AI 對話有本質差別:對話型 AI 只會給你建議,代理人是真的會動手:它會執行指令、改檔案、裝套件、跑測試。能力越大,出錯的代價也越大。

‼️ 資料來源:下面的指令與參數取自 Google Antigravity 官方文件(查證於 2026 年 7 月)。這個產品更新很快,執行前請對照你手上版本的官方文件,以實際輸出為準。

沙箱實際上在擋哪些事?

不同工具的實作細節不同,但概念上通常涵蓋這四層:

層次沒有沙箱時的風險沙箱做的事
檔案系統刪到專案外的檔案、覆蓋設定檔限制只能讀寫指定目錄
指令執行跑到破壞性指令、亂裝東西限制可執行的範圍,或先問過你
網路把程式碼或資料送到外部限制或阻擋對外連線
憑證與金鑰讀到 .env、把密鑰寫進 log隔離敏感檔案的存取

‼️ 注意最後一列。這是最多人忽略、後果卻最嚴重的一項,AI 代理人為了「理解專案」會去讀設定檔,而設定檔裡通常放著資料庫密碼和 API 金鑰。

實際上怎麼開?兩個參數與一個提示框

在 CLI 啟動時,沙箱相關的設定可以用參數直接覆蓋:

參數作用
--sandbox啟用沙箱模式
--dangerously-skip-permissions略過權限確認

‼️ 第二個參數的名字本身就是警告,它叫 dangerously。會取這種名字的參數,通常代表官方預期你只在拋棄式環境裡用它。日常工作不要習慣性加上去。

兩種模式下,跳出來的確認框也不一樣:

  • 沙箱開啟時:確認框會多一個「這個指令我信任、直接放行」的選項,讓你對安全的操作免除重複確認。
  • 沙箱關閉時:確認框會多一個「把這段有風險的指令丟進隔離環境跑」的選項,等於臨時開一次沙箱。

換句話說,兩邊都留了逃生門,開著沙箱不代表事事都要按同意,關著也不代表遇到可疑指令只能硬著頭皮跑。所以不用把它想成一個非開即關的重大決定。

什麼時候該開沙箱?

不用糾結,照這幾條判斷就好:

  • 任務會動到你不熟的地方 → 開。例如叫它整理一個你沒讀過的舊專案、或處理你看不懂的設定檔。
  • 你打算讓它自己跑一段時間、不盯著 → 開。無人看管的代理人風險最高,因為出錯到你發現之間可能已經跑了二十步。
  • 專案裡有正式環境的憑證 → 一定要開。這種情況下你要防的不是它學壞,是它「太熱心」:順手幫你部署、順手幫你清資料。
  • 跑的是別人給的程式碼或腳本 → 一定要開。你自己都還沒看過的東西,不要讓 AI 直接執行。

什麼時候不開?

沙箱不是免費的,它會帶來摩擦:

  • 需要真的裝套件、真的連外部服務的任務:如果它連 npm 都連不出去,那它什麼也做不了,你會卡在一直批准權限。
  • 你在旁邊看著的小任務:改一個字串、調一個樣式,開沙箱只是拖慢自己。
  • 本來就跑在拋棄式環境裡:如果你已經在容器或臨時虛擬機裡工作,那整個環境本身就是沙箱,再套一層意義不大。

比較務實的做法是分兩種模式在用:日常小改動放寬,讓它跑順;大範圍重構、無人看管、碰到正式環境的任務,一律收緊。

比開不開更重要的三件事

1. 先讓它講計畫,再讓它動手

沙箱擋的是「做錯的後果」,但更省事的是一開始就不要做錯。在指令裡加一句:

先不要動手。把你打算怎麼做、會改到哪些檔案講給我聽,我確認後再開始。

很多時候它的理解一開始就偏了。先聽一遍計畫,比等它做完再回滾便宜太多。

2. 限定改動範圍

這次只處理 app/Services 這個資料夾,其他地方不要動。改完告訴我你動了哪些檔案。

AI 很喜歡「順便」幫你優化別的地方。一次改十個地方,出事時你完全不知道是哪一個造成的。

3. 版控才是你真正的沙箱

老實說,一個乾淨的 git 狀態,比任何沙箱設定都有用。動手前先 commit,出事直接回滾,三十秒解決。沙箱擋的是系統層級的災難,版控擋的是日常的九成問題,兩個都要,但後者你今天就能做。

沙箱不是萬能的:它擋不住什麼

要有正確期待。沙箱擋得住「它動到不該動的東西」,但擋不住這兩件事:

  • 它在允許範圍內做出爛決定:把架構改得一團亂、寫出跑得動但沒人看得懂的程式碼。這要靠審查,不是靠隔離。
  • 它回報「完成」但其實沒做完:這是 AI 代理人最常見的失敗模式。解法是在指令裡要求它逐項驗證、把實際結果印出來,沒驗證的就說沒驗證。

關於代理人失控的實際案例與防線設計,可以看 AI 代理人護欄設計的三道防線

權限與安全的完整五道防線(最小權限、指令白名單、模擬執行、稽核日誌、一鍵還原),我們另外整理在 Antigravity 開發者生存指南:五道安全防線

結論

沙箱要不要開,其實就一個判斷:這次任務如果做錯了,你收得回來嗎?收得回來(有版控、範圍小、你在旁邊看)就放寬;收不回來(碰正式環境、無人看管、範圍大)就收緊。

它不是拿來防 AI 學壞的,是拿來限制錯誤的擴散範圍,因為 AI 一定會犯錯,這件事你不用懷疑。

我們自己也在做 AI 產品:Ocean Bot 業務助理、玄燈命理 DestineAI、PiMe AI 形象照,以及陪跑者 PACER 這個 AI 原生官網,都收在作品案例裡,可以看看落地之後實際長什麼樣。

如果你的團隊正在評估要不要把 AI 代理人放進實際開發流程,卻不確定權限該怎麼切、風險怎麼控,這正是我們 AI 自動化開發在幫客戶處理的事。跟我們聊聊你的情境

// 推薦服務
首月免費 · 月費 NT$249 起
想用 n8n、Dify、WordPress,卻不想自己養伺服器?

RoamerHost 幫你把開源 AI 與自動化工具一鍵代管:獨立 Docker、自動 SSL、24/7 監控,60 秒上線。省下租機器、裝環境、顧維運的力氣,訂閱就能開始用。

立即免費註冊
// FAQ

常見問題

Antigravity 的 Sandbox 模式是什麼?
簡單講就是給 AI 代理人一個隔離的執行環境,讓它在裡面做的事不會波及外面。概念上通常限制四層:檔案系統(只能讀寫指定目錄)、指令執行(限制可執行範圍)、網路連線(阻擋對外傳輸)、以及憑證存取(隔離 .env 這類敏感檔案)。它存在的理由是 AI 代理人跟對話型 AI 不同——代理人是真的會動手執行指令、改檔案、裝套件,能力越大出錯代價越大。
什麼時候一定要開沙箱?
四種情況:一、任務會動到你不熟的程式碼或設定;二、你打算讓它自己跑一段時間不盯著,因為無人看管時出錯到你發現可能已經跑了二十步;三、專案裡有正式環境的憑證,這時要防的不是它學壞而是它太熱心,順手幫你部署或清資料;四、要執行別人給的程式碼或腳本。反過來說,你在旁邊看著的小改動、或本來就跑在容器裡的環境,開了只是增加摩擦。
開了沙箱就安全了嗎?
不是。沙箱擋得住「動到不該動的東西」,但擋不住兩件事:一是它在允許範圍內做出爛決定,例如把架構改得一團亂,這要靠程式碼審查;二是它回報「完成」但其實沒做完,這是 AI 代理人最常見的失敗模式,解法是在指令裡要求逐項驗證、把實際結果印出來、沒驗證就說沒驗證。
沒有沙箱功能的工具,要怎麼降低風險?
三個做法,而且都比沙箱設定更該先做。第一,動手前先讓它講計畫:「先不要動手,把你打算怎麼做、會改到哪些檔案講給我聽」。第二,限定改動範圍:「這次只處理某個資料夾,其他不要動,改完告訴我動了哪些檔案」。第三,也是最有效的——保持乾淨的 git 狀態,動手前先 commit,出事直接回滾。版控擋掉的是日常九成的問題。
#Google Antigravity #AI Coding Agent #AI 代理人 #開發安全 #AI 開發工具
~/roamer-tech/newsletter // FREE
// newsletter

訂閱免費電子報

把 AI 自動化、企業系統設計與 WordPress / Laravel 開發的真實案例和可直接照做的技巧,整理成電子報寄給你。只寄精選內容、不灌垃圾信,一鍵就能退訂。

$
// final.exec()

準備好讓你的網站開始為你工作了嗎?