沙箱隔离对于 AI 智能体来说看似已是成熟问题。Firecracker 等开源 microVM 技术提供了开箱即用的强隔离能力,市场上也有越来越多的初创公司提供面向智能体工作负载的托管沙箱服务。
然而,Perplexity 决定重新审视这一问题,因为团队认为隔离本身并非真正的技术难点所在。
7 月 15 日,Perplexity 正式发布了 SPACE 沙箱平台,该平台现已作为其面向知识工作的智能体平台 Computer 的底层基础设施运行。
在接受 The New Stack 采访时,Perplexity 基础设施副总裁 Nate Kupp 表示,真正的工程挑战在于状态管理——即在数百万个沙箱实例中,对有时会持续数天乃至数周的智能体会话进行暂停、恢复和分叉操作。
"我们反复意识到,在我们这种规模下,智能体系统的需求与现有方案所能提供的能力存在相当大的差距,"Kupp 说。
团队希望智能体"不仅能暂停和恢复、执行数小时的任务,还能持续运行数天乃至数周",并将这些会话作为持久化的持久性产物保存下来。
值得注意的是,SPACE 并未试图重新发明底层技术栈。Kupp 表示,团队以 Firecracker 作为核心构建模块,以 Kubernetes 用于云端部署,并从一开始就将跨环境可移植性——从云端到本地数据中心再到笔记本电脑——作为设计目标。
大部分工作实际上集中在这些 microVM 之上的控制平面。Kupp 介绍,当 Computer 的智能体框架将上下文引入沙箱时,系统必须快速暂停和恢复会话,将其迁移到其他集群,并保持其"可移植、可分叉,以便我们能够分支出不同线程,朝不同方向并行推进"。
实现这一目标的基础是 Btrfs——Linux 的写时复制文件系统。它将快照和分叉操作变为轻量级的元数据操作,而非完整的数据拷贝。"这对我们在性能上取得的诸多突破至关重要,"Kupp 说,"也与 SPACE 所围绕的暂停、恢复、快照和分叉操作高度契合。我们做了一些早期原型,很快就发现这是极佳的技术选型,并一直沿用至今。"
在此之上,系统实现了包含完整会话状态(含实时内存)的滚动快照机制。快照频率最高可达每分钟一次,会话可回溯至一周前的状态。
与现有主流方案相比,Kupp 表示:"在我们关注的所有性能指标上,我们实现了 3 倍以上的速度提升,同时成本也有显著改善。"团队还在尾部延迟上投入了大量精力,对 P95 和 P99 指标进行了专项调优,因为沙箱性能直接影响用户的关键路径体验。
"有状态系统极难构建,"Kupp 说,并指出 Perplexity 在运行数百万个沙箱的同时,还必须满足严苛的持久性和可用性保障要求。
在安全性与性能的权衡问题上,Kupp 认为"与其说是权衡,不如说是我们需要思考如何在正确的位置为客户提供可控的调节旋钮"。由于每位客户将 Computer 接入的数据源各不相同——Salesforce、Slack、Snowflake 等——各自的风险状况也存在差异。
除了 RBAC 等基础企业级功能之外,Kupp 表示团队正专注于智能体安全领域,包括为下游系统提供即时访问权限,以及在单个工具调用层面设置控制策略。
管理员可以完全禁止写入权限,使智能体无法向业务系统写入任何数据——这是平台层面的硬性限制,而非依赖模型行为来保障。Computer 还会标记敏感操作并提示用户审批。目前 SPACE 尚未采用硬件级可信计算,但 Kupp 指出公司在整个技术栈层面与英伟达保持着密切合作。
目前,SPACE 的沙箱规格基本统一,采用针对 Computer 工作负载调优的标准配置。Kupp 表示,这一状况将会改变,因为"我们将以 API 产品的形式对外提供该服务",并支持针对更多异构外部工作负载灵活调整沙箱规格。
Perplexity 已于今年 3 月宣布推出一个更为精简的 Sandbox API——一项基于 Kubernetes Pod(而非 microVM)构建的智能体代码执行服务,并将随后开放私测。公司还表示,Computer 即将支持接入第三方沙箱,而不仅限于 SPACE。"我们在技术栈的每一层都考虑了扩展点,从沙箱层到 API 和 MCP,"Kupp 说。
Kupp 还将目光投向了更底层的本地化与混合部署场景。他表示,Perplexity 正与英伟达在其面向本地 AI 工作负载的 RTX Spark 平台上展开合作,致力于将编排能力下沉至笔记本电脑端。
公司近期还发布了 Computer 新编排模型的研究预览版:这是一个基于开源中文模型 GLM 5.2、经过专项后训练的版本。
Kupp 表示,该模型"成本仅为部分前沿模型的三分之一"。他解释说,最终目标是构建一个能够根据经济效益动态路由任务的编排器:"既可以在本地运行,也可以在云端远程运行。"
这一路由问题即将与一个更宏观的挑战相碰撞。随着智能体承担越来越多的工作,Kupp 表示,"我们将真正看到不仅是 GPU,CPU 也会成为瓶颈",这将把迄今几乎完全聚焦于 GPU 稀缺性的行业讨论引向新的方向。如果智能体会话持续时间从数小时延伸至数周,承载这些会话的 CPU 集群以及维持会话存活的状态管理机制,将不再只是基础设施管道,而会成为行业下一场算力争夺战的核心战场。
Q&A
Q1:Perplexity SPACE 是什么?它解决了什么问题?
A:SPACE 是 Perplexity 自研的沙箱平台,作为其智能体平台 Computer 的底层基础设施运行。它主要解决的是 AI 智能体的状态管理难题,即如何在数百万个沙箱实例中,对可能持续数天乃至数周的智能体会话进行高效的暂停、恢复和分叉操作。SPACE 以 Firecracker microVM 为核心构建模块,并借助 Btrfs 写时复制文件系统实现轻量级快照与分叉,相比现有方案实现了 3 倍以上的性能提升和显著的成本降低。
Q2:SPACE 如何保障智能体操作的安全性?
A:SPACE 在安全层面采取了多项措施:支持基于角色的访问控制(RBAC)等企业级功能;提供即时(Just-in-Time)权限下发机制,按需为智能体授予下游系统访问权限;支持在单个工具调用层面设置细粒度控制策略。管理员可在平台层面硬性禁止智能体的写入操作,Computer 还会自动标记敏感动作并请求用户审批,确保关键操作不完全依赖模型自身的行为判断。
Q3:Perplexity 未来打算如何开放 SPACE 能力?
A:Perplexity 计划将 SPACE 以 API 产品形式对外开放,支持更灵活的沙箱规格配置,以适应更多异构外部工作负载。公司已于今年 3 月发布了基于 Kubernetes Pod 构建的 Sandbox API 并开放私测,Computer 也即将支持接入第三方沙箱。此外,Perplexity 正与英伟达合作,探索将编排能力下沉至本地设备,并推出了成本更低的 GLM 5.2 编排模型,目标是构建可在本地与云端之间动态路由的智能体调度系统。
