Antigravity Sandbox 模式是什麼?什麼任務該開、什麼時候別開(2026)
☰ 目錄 table-of-contents.md
你讓 AI 代理人自己跑任務的時候,心裡多少有點毛:它等一下會不會刪掉不該刪的檔案?會不會偷偷把東西推上正式站?這個擔心很合理,而 Antigravity 的 Sandbox(沙箱)模式,就是為了處理它而存在的。
這篇講三件事:沙箱到底在擋什麼、什麼任務該開、什麼任務開了反而礙事。
(本篇是我們 Google Antigravity 系列的一部分。還沒安裝的話先看 Google Antigravity 安裝與設定完整指南;想知道它跟 Claude Code、Codex 怎麼選,看 三大 AI Coding Agent 完整比較。)
沙箱是什麼?用一句話講
沙箱就是「給 AI 一個隔離的房間,讓它在裡面亂搞都不會波及外面」。
更具體一點:在沙箱裡,代理人執行的指令、寫入的檔案、對外的網路連線,都被限制在一個受控的範圍內。它做錯事的後果會被關在房間裡,而不是直接砸到你的專案、你的系統、或你的正式主機。
為什麼需要這個?因為 AI 代理人跟一般的 AI 對話有本質差別:對話型 AI 只會給你建議,代理人是真的會動手:它會執行指令、改檔案、裝套件、跑測試。能力越大,出錯的代價也越大。
‼️ 資料來源:下面的指令與參數取自 Google Antigravity 官方文件(查證於 2026 年 7 月)。這個產品更新很快,執行前請對照你手上版本的官方文件,以實際輸出為準。
沙箱實際上在擋哪些事?
不同工具的實作細節不同,但概念上通常涵蓋這四層:
| 層次 | 沒有沙箱時的風險 | 沙箱做的事 |
|---|---|---|
| 檔案系統 | 刪到專案外的檔案、覆蓋設定檔 | 限制只能讀寫指定目錄 |
| 指令執行 | 跑到破壞性指令、亂裝東西 | 限制可執行的範圍,或先問過你 |
| 網路 | 把程式碼或資料送到外部 | 限制或阻擋對外連線 |
| 憑證與金鑰 | 讀到 .env、把密鑰寫進 log | 隔離敏感檔案的存取 |
‼️ 注意最後一列。這是最多人忽略、後果卻最嚴重的一項,AI 代理人為了「理解專案」會去讀設定檔,而設定檔裡通常放著資料庫密碼和 API 金鑰。
實際上怎麼開?兩個參數與一個提示框
在 CLI 啟動時,沙箱相關的設定可以用參數直接覆蓋:
| 參數 | 作用 |
|---|---|
--sandbox | 啟用沙箱模式 |
--dangerously-skip-permissions | 略過權限確認 |
‼️ 第二個參數的名字本身就是警告,它叫 dangerously。會取這種名字的參數,通常代表官方預期你只在拋棄式環境裡用它。日常工作不要習慣性加上去。
兩種模式下,跳出來的確認框也不一樣:
- 沙箱開啟時:確認框會多一個「這個指令我信任、直接放行」的選項,讓你對安全的操作免除重複確認。
- 沙箱關閉時:確認框會多一個「把這段有風險的指令丟進隔離環境跑」的選項,等於臨時開一次沙箱。
換句話說,兩邊都留了逃生門,開著沙箱不代表事事都要按同意,關著也不代表遇到可疑指令只能硬著頭皮跑。所以不用把它想成一個非開即關的重大決定。
什麼時候該開沙箱?
不用糾結,照這幾條判斷就好:
- 任務會動到你不熟的地方 → 開。例如叫它整理一個你沒讀過的舊專案、或處理你看不懂的設定檔。
- 你打算讓它自己跑一段時間、不盯著 → 開。無人看管的代理人風險最高,因為出錯到你發現之間可能已經跑了二十步。
- 專案裡有正式環境的憑證 → 一定要開。這種情況下你要防的不是它學壞,是它「太熱心」:順手幫你部署、順手幫你清資料。
- 跑的是別人給的程式碼或腳本 → 一定要開。你自己都還沒看過的東西,不要讓 AI 直接執行。
什麼時候不開?
沙箱不是免費的,它會帶來摩擦:
- 需要真的裝套件、真的連外部服務的任務:如果它連 npm 都連不出去,那它什麼也做不了,你會卡在一直批准權限。
- 你在旁邊看著的小任務:改一個字串、調一個樣式,開沙箱只是拖慢自己。
- 本來就跑在拋棄式環境裡:如果你已經在容器或臨時虛擬機裡工作,那整個環境本身就是沙箱,再套一層意義不大。
比較務實的做法是分兩種模式在用:日常小改動放寬,讓它跑順;大範圍重構、無人看管、碰到正式環境的任務,一律收緊。
比開不開更重要的三件事
1. 先讓它講計畫,再讓它動手
沙箱擋的是「做錯的後果」,但更省事的是一開始就不要做錯。在指令裡加一句:
先不要動手。把你打算怎麼做、會改到哪些檔案講給我聽,我確認後再開始。
很多時候它的理解一開始就偏了。先聽一遍計畫,比等它做完再回滾便宜太多。
2. 限定改動範圍
這次只處理 app/Services 這個資料夾,其他地方不要動。改完告訴我你動了哪些檔案。
AI 很喜歡「順便」幫你優化別的地方。一次改十個地方,出事時你完全不知道是哪一個造成的。
3. 版控才是你真正的沙箱
老實說,一個乾淨的 git 狀態,比任何沙箱設定都有用。動手前先 commit,出事直接回滾,三十秒解決。沙箱擋的是系統層級的災難,版控擋的是日常的九成問題,兩個都要,但後者你今天就能做。
沙箱不是萬能的:它擋不住什麼
要有正確期待。沙箱擋得住「它動到不該動的東西」,但擋不住這兩件事:
- 它在允許範圍內做出爛決定:把架構改得一團亂、寫出跑得動但沒人看得懂的程式碼。這要靠審查,不是靠隔離。
- 它回報「完成」但其實沒做完:這是 AI 代理人最常見的失敗模式。解法是在指令裡要求它逐項驗證、把實際結果印出來,沒驗證的就說沒驗證。
關於代理人失控的實際案例與防線設計,可以看 AI 代理人護欄設計的三道防線。
權限與安全的完整五道防線(最小權限、指令白名單、模擬執行、稽核日誌、一鍵還原),我們另外整理在 Antigravity 開發者生存指南:五道安全防線。
結論
沙箱要不要開,其實就一個判斷:這次任務如果做錯了,你收得回來嗎?收得回來(有版控、範圍小、你在旁邊看)就放寬;收不回來(碰正式環境、無人看管、範圍大)就收緊。
它不是拿來防 AI 學壞的,是拿來限制錯誤的擴散範圍,因為 AI 一定會犯錯,這件事你不用懷疑。
我們自己也在做 AI 產品:Ocean Bot 業務助理、玄燈命理 DestineAI、PiMe AI 形象照,以及陪跑者 PACER 這個 AI 原生官網,都收在作品案例裡,可以看看落地之後實際長什麼樣。
如果你的團隊正在評估要不要把 AI 代理人放進實際開發流程,卻不確定權限該怎麼切、風險怎麼控,這正是我們 AI 自動化開發在幫客戶處理的事。跟我們聊聊你的情境。
RoamerHost 幫你把開源 AI 與自動化工具一鍵代管:獨立 Docker、自動 SSL、24/7 監控,60 秒上線。省下租機器、裝環境、顧維運的力氣,訂閱就能開始用。
▶立即免費註冊常見問題
Antigravity 的 Sandbox 模式是什麼?
什麼時候一定要開沙箱?
開了沙箱就安全了嗎?
沒有沙箱功能的工具,要怎麼降低風險?
這個主題的完整脈絡、選型比較與導入建議,都整理在指南裡。
訂閱免費電子報
把 AI 自動化、企業系統設計與 WordPress / Laravel 開發的真實案例和可直接照做的技巧,整理成電子報寄給你。只寄精選內容、不灌垃圾信,一鍵就能退訂。