8.0
热点
AI SCORE
工具产品2026-08-05 08:00
Vercel沙箱防火墙功能向免费版开放
Vercel Blog#Vercel#安全#沙箱
Editor brief · 编辑速览
Vercel Sandbox现已支持完整的出口防火墙配置,Hobby免费计划同样可用,可控制网络策略防止数据泄露。
所有 Vercel Sandbox 防火墙功能现已上线 Hobby 计划。
这意味着原本用于保护生产环境负载的网络隔离能力,如今免费版也能享用。Hobby 开发者可以精确控制哪些流量可以离开沙箱,同时确保密钥信息完全不进入代码。由于防火墙本身会将密钥附加到出站请求上,沙箱内的代码在调用 AI Gateway 等需要认证的服务时,根本无需接触 Token。
你可以通过域名和 IP 规则定义 allow-all、deny-all 或自定义网络策略,并使用 matcher 按路径、方法、查询字符串或请求头将每条规则的作用范围进行精细划分。自定义策略可以安全地充当凭证中间人,或将请求代理到你控制的基础设施中。要开始使用,创建 Sandbox 时传入 networkPolicy 即可。
import { Sandbox } from '@vercel/sandbox';
const sandbox = await Sandbox.create({
networkPolicy: {
allow: {
"ai-gateway.vercel.sh": [{
transform: [{
headers: {
"Authorization": `Bearer ${process.env.AI_GATEWAY_TOKEN}`
}
}],
}],
"*": []
}
}
});
一个将 AI Gateway Token 代理到出站请求上的自定义策略示例。
Sandbox CLI 同样可以管理这些策略,让你在不重启沙箱的情况下实时更新策略配置。
# 创建一个出站流量仅限 Vercel AI Gateway 的沙箱
sandbox create --name my-sandbox --allowed-domain ai-gateway.vercel.sh
# 实时更新策略,无需重启沙箱
sandbox config network-policy my-sandbox --network-policy deny-all
从终端创建一个严格受限的沙箱,然后动态拒绝所有出站流量。
网络策略能够在运行不受信任或 AI 生成的代码时降低数据泄露风险。更多详情请参阅 Sandbox 防火墙文档。