跳到主要内容

HelixVM:本地虚拟机沙箱

AI Agent 真正卡住普及的,不只是模型能力,而是权限与安全的矛盾:权限给少了,Agent 每一步都要停下来问你;权限给多了,它可能误删文件、改坏环境。

HelixVM 的答案是第三条路:把 Agent 放进本地轻量级虚拟机里运行,安全隔离发生在底层,但不把复杂度暴露给你。

不用买云服务器,不用装 VMware,不用学习虚拟化。选镜像,点创建,开始让 Agent 干活。


为什么需要沙箱

传统的 Agent 权限模型在两个糟糕选项之间摇摆:

模型体验问题
频繁授权每个风险动作都弹确认用户很快麻木,审批流于形式,效率低
完全放权Agent 直接在宿主机全自动执行可能删真实文件、改坏系统环境、污染全局依赖

HelixVM 提供第三个选项:

不是靠频繁审批获得安全感,而是靠隔离运行环境获得安全边界。

Agent 在虚拟机内可以放开手脚连续执行;即使犯错,风险也被限制在虚拟环境里,不会作用于你的真实系统。


三层架构

从用户视角看,HelixVM 很简单:选择 VM 工作空间 → 选择镜像 → 创建 → 进入可用的 Agent 工作空间。底层是三层系统协作:

┌────────────────────────────────────────────────┐
│ Helix(用户界面层) │
│ 展示 VM 入口 · 选择镜像 · 创建 · 端口映射 · 状态 │
├────────────────────────────────────────────────┤
│ HelixVM(虚拟机控制面) │
│ 管理 VM 注册表 · 镜像下载 · 启动计划 · 启停 · │
│ 健康检查 · 清理残留 │
├────────────────────────────────────────────────┤
│ Helix Agent(guest 内部执行层) │
│ 读写工作区 · 执行 shell · 跑构建测试 · 暴露 API │
└────────────────────────────────────────────────┘
  • Helix —— 你真正看到的产品入口,负责 VM 工作空间的全流程体验
  • HelixVM —— 把 QEMU 等复杂虚拟化能力封装起来:管理 VM registry、模板与镜像、控制端口/SSH 端口/业务端口分配、生成启动计划、启停 VM、检查 guest 就绪状态、清理残留进程
  • Helix Agent —— 运行在 guest 内部,真正执行任务:读写工作区、执行 shell、运行构建与测试、管理会话、暴露 Agent API

你最终打开的不是一个抽象虚拟机,而是一个已经就绪的 Agent 工作空间


关键能力

模板与镜像市场

HelixVM 不是给用户一个空白虚拟机,而是提供一个可用的开发环境。内置模板/镜像市场按场景提供选择:

  • 轻量 Linux + Helix Agent 环境
  • 常用开发工具链环境
  • 带浏览器能力的自动化环境
  • 面向特定语言或项目类型的开发镜像

选镜像 = 选环境,把「安全隔离环境」从运维工作变成了产品选择题。

无感配对

传统自托管系统的配对流程(找配对码 → 回客户端输入 → 绑定)在 HelixVM 里完全隐藏:

  1. 创建 VM 时,Helix 生成一次性 bootstrap secret 并注入 guest 启动参数
  2. guest 内的 Helix Agent 启动后读取该 secret 作为首次绑定凭证
  3. Helix 调用配对接口完成绑定,验证通过后颁发长期 credential

用户看到的只是:VM 创建好了,Agent 工作空间也自动连上了。

两层就绪检查

「VM running」不代表里面的 Agent 可用。HelixVM 等待两层 ready:

  1. HelixVM 报告 guest control plane 就绪
  2. guest 内 Helix Agent 的健康检查通过

确保你进入工作空间时,Agent 是真的可以干活了。

端口映射

Agent 跑在 VM 里,Helix 跑在宿主机上,二者通过端口转发通信。HelixVM 自动分配控制端口、SSH 端口与业务端口,VM 里的服务像本地服务一样可访问——需要暴露给外部时,配合自托管隧道即可。

跨平台支持

  • macOS —— 原生 QEMU 支持(Apple Silicon 与 Intel)
  • Windows —— 支持 WHPX 硬件加速配置向导,无需额外虚拟化软件
  • Linux —— 标准 QEMU/KVM 路径

使用流程

新建 VM 工作空间 → 选择镜像 → 创建(自动下载镜像、启动 VM)
→ 等待两层就绪 → 进入 Agent 工作空间 → 正常对话与执行

创建过程看起来简单,但底层并不是「启动一个虚拟机进程」而已——镜像管理、端口分配、配对、就绪检查全部自动化完成。


典型场景

  • 危险操作隔离 —— 让 Agent 自由执行安装依赖、修改系统配置、批量删除等高风险操作,宿主机始终安全
  • 环境一致性 —— 每个任务一个干净环境,不污染你的开发机
  • 浏览器自动化 —— 在带浏览器能力的镜像里运行网页抓取与自动化,不碰你的真实浏览器
  • 团队共享模板 —— 把标准开发环境做成镜像,团队新成员一键进入一致的环境

与其他能力的协同

与 Workspace

VM 是 Workspace 的一类目标——本地目录、远程主机、VM 工作空间三种目标统一管理,切换 Workspace 即切换执行环境。

与自托管/远程接入

HelixVM 解决「本机隔离」,自托管隧道/VPN 解决「远程接入」。VM 里的服务通过端口映射暴露,再经隧道穿透 NAT,即可从任意位置访问沙箱内服务。

与上下文管理

VM 内的会话同样享受 Cache/Compact 上下文管理——隔离环境不牺牲长任务能力。


相关文档