U našoj bilješci o x402 opisali smo agenta koji može pronaći plaćeni servis, tražiti dopuštenje policy sloja i kupiti jedan rezultat. Tom agentu i dalje treba mjesto na kojem će obaviti posao.

Možda mora klonirati repozitorij, instalirati paket, otvoriti browser, pokrenuti kod koji je upravo generirao, sačuvati datoteke između sesija ili izložiti privremeni preview. Takve operacije ne stanu uredno u jedan LLM poziv ili uski tool API. Treba im računalo.

“Računalo za svakog agenta” postaje zasebna infrastrukturna kategorija. Daytona jedna je od tvrtki koje je oblikuju. Izraz je koristan, ali skriva važnu granicu: agent ne posjeduje računalo ni u pravnom ni u operativnom smislu. Organizacija unajmljuje okruženje i ostaje odgovorna za credentiale, podatke, mrežni pristup, trošak i vanjske akcije.

Njegova je vrijednost u tome što autonomnom radu daje kontrolirano mjesto za pogrešku.

Što agentsko računalo stvarno dodaje

Klasičan tool daje modelu jednu projektiranu operaciju: pretraži katalog, pročitaj dokument ili napravi issue. Sandbox mu daje opću površinu za izvršavanje.

Time se širi posao koji agent može pokušati odraditi:

  • pokrenuti generirani Python, JavaScript ili shell naredbu;
  • instalirati dependency koji nije bio poznat pri isporuci aplikacije;
  • mijenjati repozitorij i pokretati njegove testove;
  • upravljati desktopom ili browserom kroz screenshot, miš i tipkovnicu;
  • pokrenuti lokalni servis i vratiti preview;
  • sačuvati filesystem, a ponekad i stanje memorije, za sljedeću sesiju;
  • forkati isto radno okruženje u nekoliko eksperimenata.

Širi se i rizik. Uski API može validirati mali broj parametara. Linux shell može pročitati svaku dostupnu datoteku, iskoristiti svaki credential koji dobije i slati proizvoljne mrežne zahtjeve ako ga nešto izvan modela ne zaustavi.

Zato “sandbox” treba opisivati provjerenu granicu, a ne stvarati osjećaj sigurnosti.

Kako je Daytona složena

Trenutačna Daytona arhitektura odvaja interface koji koriste developeri i agenti od control planea i runner-based compute planea. SDK, API, CLI, MCP i SSH stvaraju i kontroliraju okruženja. Control plane raspoređuje lifecycle operacije. Runneri izvršavaju workload i povezuju ga sa snapshot i volume storageom.

Zadani Daytona sandbox je Linux kontejner. Daytona nudi i Linux VM, Windows te GPU klase. Ta razlika je važna.

Kontejnerski put je brz i kompatibilan s OCI imageima, ali kontejneri na istom runneru dijele njegov kernel. VM klase imaju vlastiti guest kernel te podržavaju pause/resume, snapshote aktivne memorije i forkove. GPU sandboxi ciljaju inference, fine-tuning i ubrzane zadatke, ali njihov lokalni filesystem nestaje pri zaustavljanju pa trajni rezultat treba spremiti na volume ili vanjski store. Točan model perzistencije ovisi o klasi.

Oko runtimea Daytona sada izlaže većinu primitiva koje ozbiljna agentska platforma prije ili poslije treba:

  • reproducibilne snapshote i warm poolove;
  • operacije nad filesystemom, procesima, Gitom, terminalom i language serverom;
  • computer use i VNC pristup;
  • domenske i CIDR kontrole izlaznog prometa;
  • zamjenu secreta kroz outbound proxy;
  • audit logove i OpenTelemetry export;
  • trajne S3-backed volumeove;
  • shared, dedicated i custom regije.

Jedan detalj pokazuje i kvalitetu dizajna i potreban oprez. Daytonin secret manager može u sandbox staviti samo nečitljiv placeholder, a stvarnu vrijednost ubaciti tek u dopušteni odlazni zahtjev. To je bolja granica od environment varijable s produkcijskim ključem. Nije automatska: secret bez izričite liste hostova ostaje neograničen. Sigurna arhitektura i dalje ovisi o ispravno postavljenom policyju.

Use caseovi su konkretniji od slogana

Izvršavanje koda je očit primjer. Data assistant napiše mali program i pokrene ga nad učitanom datotekom. Coding agent dobije čist repozitorij, napravi promjenu, pokrene testove i pripremi patch. Eval sustav stvori tisuće jednakih okruženja i mjeri je li agent izvršio zadatak.

Trajna računala omogućuju drugu vrstu workflowa. Agent se može vratiti instaliranim dependencyjima, djelomično dovršenom repozitoriju ili aktivnom desktopu umjesto da sve ponovno gradi za svaku poruku. Fork je koristan kada nekoliko strategija treba krenuti iz istog stanja.

Devin Outposts na Daytoni jedan je od boljih javnih primjera jer se vidi podjela odgovornosti. Cognition i dalje vodi agentsku petlju. Daytona daje računalo za sesiju unutar korisnikove compute granice. Jedan provider ne postaje čarobno cijeli agentski sustav.

Computer use isti model širi na grafički software. Daytona daje Linux i Windows desktope, screenshotove, input kontrole, VNC i snimanje ekrana. To može služiti testiranju, back-office radu i browser zadacima. Ne daje dopuštenje za zaobilaženje kontrola pristupa ili uvjeta korištenja tuđe stranice. Sandbox ograničava kod; ne proširuje pravnu ovlast organizacije za automatizaciju vanjskog servisa.

Zašto Daytona može pobijediti

Daytonin najjači argument je fokus. Gradi jedan programabilni interface oko cijelog lifecyclea agentskog računala, umjesto da timovi sami slažu VM-ove, imagee, storage, proxyje, snapshote i observability na općem cloudu.

Nekoliko dijelova sadašnjeg proizvoda stvarno je privlačno:

  • jedan API pokriva kratkotrajne kontejnere, stateful VM-ove, Windows i GPU workload;
  • OCI kompatibilnost koristi postojeće imagee;
  • stop, pause, snapshot i fork odgovaraju burst prirodi agentskog rada;
  • SDK je širi od osnovnog code interpretera;
  • custom regije mogu smjestiti data plane u korisnikov cloud račun;
  • neovisnost o modelu i frameworku ostavlja Daytonu ispod više agentskih proizvoda.

Zadnja točka može postati pravi moat. Ako organizacije koriste različite coding agente, browser agente i interne workflowe, neutralan execution sloj može trajati dulje od modela odabranog ovog kvartala.

Postoje i signali tržišnog interesa. Tvrtka je u veljači 2026. objavila $24 milijuna Series A ulaganja i navodi agentske tvrtke koje koriste platformu. To su company-reported signali adopcije, a ne neovisni dokaz pouzdanosti niti razlog za preskakanje tehničke provjere.

Zašto Daytona možda neće pobijediti

Prvi rizik je da agentski sandbox postane feature, a ne samostalna kategorija.

E2B nudi izolirane Linux VM-ove s pause/resume podrškom za filesystem i memoriju. Modal ima jaku poziciju u GPU workloadima, reinforcement-learning rolloutima i velikom broju paralelnih izvršavanja. Vercel Sandbox donosi Firecracker microVM-ove na platformu koju mnogi aplikacijski timovi već koriste. Fly.io Sprites daje posebno izravnu alternativu za trajna agentska računala: Firecracker izolaciju, ext4 filesystem, spavanje u idleu i live checkpointe.

Zatim dolaze velike platforme.

Cloudflare Sandbox spaja Worker, stateful Durable Object i Linux kontejner koji radi u vlastitom VM-u. Agentska orkestracija, globalno adresabilno stanje i execution okruženje mogu živjeti na jednoj platformi blizu Cloudflare mreže. Trade-off je da tim nasljeđuje lifecycle, limite i naplatu Workersa, Durable Objectsa i Containersa, dok je sam proizvod mlađi od Cloudflareova glavnog runtimea.

Amazon Bedrock AgentCore odvaja agent runtime, browser i code interpreter te ih veže uz IAM, VPC mreže i AWS observability. Prednost mu daju identiteti, privatne mreže, logovi, nabava i podaci koje enterprise već ima u AWS-u. Ista integracija može AgentCore učiniti težim za mali neovisni proizvod.

Fokusirani provideri mogu pobijediti kroz developer experience i prenosivost workloadova. Cloud platforme mogu pobijediti tako da sandbox postane još jedan upravljani resurs unutar postojećeg računa. Tržište možda neće imati jednog pobjednika jer code interpreter od pet sekundi, trajno coding računalo i 100.000 paralelnih RL okruženja nisu isti proizvod.

Daytona mora odgovoriti na još dva pitanja.

Prvo, njezin produkcijski codebase prešao je u closed source u lipnju 2026.. Postojeći AGPL repozitorij ostaje javan, ali više neće pratiti produkcijske promjene. Daytona navodi da time napadačima smanjuje uvid u isolation sloj. To je legitimna odluka tvrtke, ali closed source sam po sebi nije dokaz sigurnije izolacije. Kupci sada imaju manje uvida u implementaciju i moraju više težine dati arhitekturnim objavama, neovisnim provjerama, ugovornim granicama, incident responseu i točnoj podjeli između vlastite i Daytonine infrastrukture.

Drugo, trajno stanje ima cijenu. Računalo može nakupiti zastarjele pakete, zaboravljene tokene, osobne podatke i filesystem stanje koje nitko više ne zna objasniti. Pause i resume štede startup vrijeme, ali čuvaju i greške. Dobra platforma omogućuje perzistenciju; dobra aplikacija odlučuje što smije preživjeti.

Dva sigurnosna incidenta koja vrijedi pročitati

Daytonine vlastite objave korisnije su od generičnog security badgea.

U travnju 2026. istraživač je pronašao da Daytona API credential korišten kroz CLI ili SDK može završiti u procesu unutar sudo-enabled sandboxa i biti pročitan iz memorije. Daytona je isti dan zakrpala sve regije i tražila rotaciju credentiala od pogođenih korisnika. Reakcija je bila brza, a objava neuobičajeno izravna. Incident pokazuje i zašto kontrolni credential sandboxa nikada ne smije ući u okruženje kojim upravlja.

Kasnije istog mjeseca Daytona je odgovorila na CVE-2026-31431, ranjivost Linux kernela. Njezini testovi potvrdili su da je primitive bio dostupan iz sandboxa na pogođenim shared-kernel runnerima i mogao utjecati na cacheirane podatke vidljive drugom tenantu, iako Daytona nije utvrdila bijeg na sam runner. Fleet je zakrpan unutar 12 sati.

Ovi događaji ne čine Daytonu posebno nesigurnom; pokazuju zašto sandbox platforma mora djelovati kao kontinuirani sigurnosni program. Tok credentiala, izbor kernela, brzina patchanja, logging, rotacija ključeva i iskrena komunikacija o incidentima svi su dio proizvoda. Jača VM granica smanjuje dio shared-kernel rizika, ali ne uklanja ranjivosti iz guesta, hypervisora, control planea ili aplikacije.

Veza s x402: wallet ostaje vani

Agentsko računalo postaje zanimljivije kada agent tijekom rada može kupiti podatke ili compute. Postaje i opasnije.

Sandbox može pronaći x402 resurs, pripremiti ponudu i iskoristiti isporučeni rezultat. Ne bi smio držati neograničeni signer organizacije. Zaseban policy servis treba provjeriti dobavljača, asset, iznos, svrhu i preostali budžet. Zaseban signer autorizira samo odobreno plaćanje. Potvrda se veže uz zahtjev i rezultat u glavnom audit trailu.

Računalo se može zamijeniti, dok njegove ovlasti moraju ostati usko kontrolirane.

Isto pravilo vrijedi bez kriptovaluta. Cloud credentiali, GitHub tokeni, kartice, email pristup i produkcijski deploy ključevi ne smiju postati stalna svojstva agentova shella.

Što bismo tražili u produkciji

Za software tim agentski sandbox promatrali bismo kao jedan sloj šireg kontrolnog sustava:

  • jedno okruženje po korisniku, zadatku ili trust granici;
  • najmanja runtime klasa koja podržava workload;
  • immutable base imagei i izričito verzioniranje;
  • bez produkcijskih credentiala u filesystemu ili promptu;
  • deny-by-default egress s uskim host i protocol allowlistama;
  • scoped kratkotrajni credentiali izdani izvan sandboxa;
  • limiti CPU-a, memorije, storagea, konkurentnosti i vremena;
  • privatni preview po defaultu, uz autentificirano dijeljenje kada treba;
  • automatski stop, archive i deletion policy;
  • logovi koji vežu model request, tool call, proces, mrežnu akciju i rezultat;
  • checkpoint prije rizične promjene i provjeren cleanup;
  • idempotency i ljudsko odobrenje za važne vanjske akcije;
  • alternativni execution put i export plan ako provider nije dostupan.

Testirali bismo i cijeli zadatak, a ne samo boot time. Okruženje koje se pokrene za 90 milisekundi nije važno ako priprema imagea, instalacija dependencyja, latencija modela ili browser akcija dominira sljedeće tri minute.

Naš sud

Daytona je ozbiljan kandidat jer agentsko računalo tretira kao proizvod s vlastitim lifecycleom, a ne kao privremeni shell skriven u AI demou. Širina proizvoda—kontejneri, VM-ovi, Windows, GPU, stanje, computer use i mrežne kontrole—može ukloniti velik dio platformskog posla.

Rizik je što je ta ista širina stavlja između fokusiranih sandbox providera i cloudova koji već posjeduju identitet, mrežu i nabavu. Prelazak na closed source mijenja i način na koji se gradi povjerenje baš kada izolacija postaje važnija.

Providera ne bismo birali prema startup-time tvrdnji ili feature checklisti. Stvarni workload pokrenuli bismo na dvije različite klase, definirali blast radius, pregledali credential i network put, testirali greške i export te izmjerili puni trošak po uspješno dovršenom zadatku.

Kategorija će rasti jer agentima stvarno treba mjesto za rad. Pobijedit će tvrtke koje ta računala učine jednostavnima za stvaranje i dosadnima za upravljanje.

Mogućnosti proizvoda i cijene u članku odražavaju javnu dokumentaciju dostupnu 3. rujna 2026. i mogu se promijeniti. Ovo je neovisna tehnička analiza, a ne sigurnosni certifikat ili pravni savjet. Ako projektirate kontrolirani execution sloj za agente, javite se HILLS Labu.