로컬 샌드박스와 클라우드 샌드박스 비교하기

로컬 샌드박스와 클라우드 샌드박스 비교하기

로컬 샌드박스와 클라우드 샌드박스는 AI 에이전트를 위한 격리된 환경을 제공하지만, 서로 다른 리소스와 저장소에 대해 실행돼요. 이 비교는 환경을 선택하고 클라우드 전용 설정이 필요한 워크플로를 식별하는 데 도움을 줘요.

출처: 문서

본문

능력 로컬 샌드박스 클라우드 샌드박스
컴퓨트 호스트 리소스 사용 Docker 관리 클라우드 리소스 사용
CPU 아키텍처 로컬 런타임이 지원하는 플랫폼 계정 가용성에 따라 linux/amd64와 linux/arm64 지원; 이동 시 소스 플랫폼을 유지해야 함
작업 공간 호스트 경로를 마운트하거나 호스트 저장소가 지원하는 프라이빗 Git 클론 사용 호스트 경로에 접근 불가; 샌드박스 안에서 파일 전송 또는 리포지토리 클론
하드웨어 GPU, USB, 디스플레이, 중첩 가상화 같은 지원되는 호스트 통합 사용 호스트 하드웨어 접근 불가
포트 샌드박스 포트를 호스트 주소·포트에 바인딩 공개 HTTPS URL을 통해 샌드박스 포트 노출
시크릿 로컬 sbx secret 스토어에서 읽음 분리된 sbx --cloud secret 스토어에서 읽음
네트워크 정책 로컬 런타임이 지원하는 로컬·조직 정책 소스 사용 별도의 네트워크 전용 계정·샌드박스 정책 사용; 로컬 정책은 복사되지 않음
MCP 서버 로컬 MCP 스토어에 등록된 서버 사용 Docker Agentic Platform을 통해 연결된 서버 사용
저장소 로컬 샌드박스와 그에 연결된 호스트 리소스에 유지 클라우드 샌드박스와 선택적 클라우드 볼륨에 유지
수명 제거할 때까지 중지 후에도 유지 TTL(time-to-live)과 타임아웃 동작에 따라 만료
과금 계량된 샌드박스 컴퓨트 요금 없음 종량제(pay-as-you-go) 컴퓨트

샌드박스 안에서 Docker를 실행하는 워크플로라면 Docker exec 및 healthcheck 제한을 검토해요. 컨테이너 설정, 디버깅, Compose 서비스 준비 상태에 영향을 줄 수 있어요.

호스트 의존 기능 (Host-dependent features)

클라우드 샌드박스는 sbx를 실행하는 머신으로 돌아가는 경로가 없어요. 다음 로컬 기능은 클라우드 모드에서 적용되지 않아요.

  • 작업 공간 경로, 바인드 마운트, --clone, --branch로 만든 Git worktree
  • GPU, USB, 디스플레이, 중첩 가상화 옵션
  • --model과 --provider를 통한 모델 선택
  • 호스트 포트 바인딩
  • 호스트 기반 에이전트 스킬과 전체 로컬 MCP 관리 워크플로

CLI는 --cloud와 함께 사용된 로컬 전용 플래그를 무시하지 않고 거부해요. sbx --cloud env로 환경 파일을 사용할 수 있어요. 클라우드 환경은 로컬 구성 필드의 일부(에이전트, 환경 변수, 리소스 제한, 자격 증명 포함)를 지원해요. 클라우드에서 로컬 환경 파일을 사용하기 전에 호스트 작업 공간과 포트 매핑을 제거해요.

리소스 분리 (Separate resources)

--cloud를 추가하면 명령의 백엔드가 바뀌어요. sbx ls가 보여주는 샌드박스는 sbx --cloud ls에 나타나지 않아요. 한 백엔드용으로 만든 리소스는 다른 쪽에서 자동으로 사용 가능해지지 않아요. 이 분리는 샌드박스, 템플릿, 시크릿, 볼륨, 네트워크 정책에 적용돼요. 백엔드 사이에 샌드박스 파일시스템을 복사해야 할 때는 sbx move를 사용해요. 이동은 리소스 저장소를 통합하지도, 호스트에 마운트된 파일이나 관리 시크릿을 전송하지도 않아요. 복사된 파일에 저장된 자격 증명은 여전히 샌드박스와 함께 이동할 수 있어요.

네트워크 정책 차이

클라우드 네트워크 정책은 따로 구성하고 검증해요. 샌드박스를 이동해도 로컬 정책 구성이 클라우드로 전달되지 않아요. 클라우드 CLI는 계정·샌드박스 네트워크 규칙을 지원하지만, 로컬 거버넌스 프로필과 --protocol 옵션은 거부해요. L7 필터링이라고도 하는 HTTP 메서드·경로 제한은 클라우드 샌드박스에서 지원되지 않아요. 이런 규칙이 로컬 샌드박스에 적용된다면, sbx move가 클라우드로 이동하기 전에 경고하고 확인을 요구해요.

이동하면 무엇이 바뀌나요?

sbx move는 파일시스템 스냅샷을 복사하고 별도의 대상 샌드박스를 만들어요. 실행 중인 프로세스나 메모리는 전송하지 않고, 소스 샌드박스는 그대로 둬요. 이미지 크기와 사용 가능한 대역폭에 따라 큰 이미지는 업로드·다운로드에 시간이 걸릴 수 있어요. 클라우드→로컬 이동에서는 임시 디스크 공간도 확보해야 해요.

상태 로컬 → 클라우드 클라우드 → 로컬 해야 할 일
네트워크 정책 로컬 규칙이 복사되지 않음; CLI는 클라우드 정책이 적용된다고 경고 클라우드 규칙이 복사되지 않음; CLI는 호스트의 기본 이그레스 정책이 적용된다고 안내 계속 작업하기 전에 대상 규칙을 구성하고 허용·차단된 연결을 검증
관리 시크릿 클라우드 시크릿 스토어의 적용 가능한 자격 증명 사용 로컬 시크릿 스토어의 적용 가능한 자격 증명 사용 대상 저장소에 자격 증명 구성; CLI는 시크릿이 복사되지 않아 다시 로그인해야 할 수 있다고 경고
작업 공간·연결 저장소 호스트 마운트와 클론 모드 볼륨이 복사되지 않음; 작업 공간은 경고와 확인을 유발 클라우드 볼륨이 복사되지 않고 호스트 폴더가 마운트되지 않음 필요한 파일을 sbx cp로 별도 전송
게시 포트 TCP 포트가 클라우드 URL을 얻음; 거부된 포트는 경고와 함께 건너뜀 포트가 로컬 루프백 바인딩을 사용; 클라우드 URL은 유지되지 않음 대상 포트를 검사하고 클라이언트 업데이트
CPU·메모리 기록된 소스 한도를 지원되는 클라우드 크기로 올림; 누락된 한도는 경고와 함께 기본값 사용 로컬 기본값 사용 대상 리소스와 워크로드 성능 확인; sbx move에는 CPU·메모리 오버라이드 플래그가 없음
CPU 아키텍처 클라우드 접근이 소스 플랫폼을 지원해야 함 로컬 런타임이 소스 플랫폼을 지원해야 함 플랫폼 일치; CLI는 전송 전에 호환성을 확인

관리 시크릿 경고가 이동 자체를 막지는 않아요. 자격 증명이 필요한 에이전트를 사용하기 전에 클라우드 자격 증명이나 로컬 자격 증명을 구성해요. 샌드박스 안의 파일에 기록된 자격 증명은 스냅샷에 포함될 수 있어요. 자격 증명을 복사하고 싶지 않다면 이동 전에 그 파일들을 제거해요.

클라우드→로컬 이동은 안내를 표시하고 확인을 요구해요. 로컬→클라우드 이동은 작업 공간 파일이나 L7 필터링이 남게 되면 확인을 요구해요. 확인이 필요하고 표준 입력이 터미널이 아닐 때는 --force를 전달하지 않으면 이동이 실패해요. 이 플래그는 확인을 건너뛰지만 경고는 유지하고 전송 내용은 바꾸지 않아요. 소스를 제거하기 전에 대상의 파일, 자격 증명, 네트워크 접근, 포트, 만료 설정을 검증해요.

더 알아보기 (Learn more)