AIエージェントサンドボックス評価ガイド:E2B、Daytona、Novitaの選択

AIエージェントサンドボックス評価ガイド:E2B、Daytona、Novitaの選択

チームがAIエージェントサンドボックスを評価する際、通常はE2BかDaytonaをデフォルトの比較対象とします。どちらも合理的なプラットフォームであり、実際に差別化要因があります。しかし、2026年のほとんどの本番環境ワークロードでは、Novita Agent Sandbox が、より低い秒単位コストで同じ分離要件をカバーし、さらに独自のAWSまたはGCP VPC内でのBYOCデプロイを提供します。これは、E2BもDaytonaのマネージドサービスも単独では提供していない組み合わせです。このガイドでは、最も重要な評価軸を解説し、最後に具体的な意思決定フレームワークを提示します。

このガイドでカバーする内容

以下の評価軸は、あらゆるサンドボックス選定の判断に適用されます。

  • 分離モデル — エージェントとホストの境界
  • コールドスタートレイテンシ — SDK呼び出しからサンドボックスが利用可能になるまでの時間
  • GPUサポート — サンドボックスがGPUワークロードをネイティブに実行できるかどうか
  • セルフホスティングとBYOC — 自身のクラウドアカウントでサンドボックスインフラを実行する
  • セッションの状態保持とスナップショット — 永続的なファイルシステムとチェックポイント・リストア
  • 価格モデル — 秒単位のコンピュート、サブスクリプション階層、エグレス
  • SDKとエコシステム — 言語対応とフレームワーク統合

分離モデル

現在、マネージドサンドボックスで利用可能な最も強力な分離はFirecrackerマイクロVMです。各サンドボックスは、KVMハードウェア仮想化に支えられた独自のゲストカーネルを取得するため、ゲスト内のカーネルエクスプロイトがホストに影響を与えることはありません。これはAWSがLambdaやFargateで使用している技術です。AIエージェントサンドボックスの分離が実際に何を意味するか(ファイルシステム、プロセス、ネットワーク、リソースの各軸を含む)の詳細については、AIエージェントサンドボックスの定義ガイドを参照してください。

Novita Agent Sandbox とE2BはどちらもFirecrackerを使用しています。Daytonaのマネージドモードは、高速再開が可能なスナップショットベースのVMプロビジョニングを使用しており、VMレベルの分離を提供しますが、基盤となるランタイムに関する完全なFirecrackerのドキュメントはありません。

LLMが生成したコードやユーザーが提供したコードを実行するマルチテナントワークロードの場合、マイクロVMクラスの分離は実用的な標準です。コンテナのみの分離では、文書化されたエスケープベクトルが存在し、マイクロVMは設計上それらを排除します。


コールドスタートレイテンシ

Daytonaはここで最も明確な優位性を持っています。そのマネージドモードは、スナップショットリストアを通じて 90ミリ秒未満 のコールドスタートを実現します。ウォームなVMスナップショットは新しいカーネルを起動するのではなく、再開されます(出典:Daytonaドキュメント、2026年7月確認)。

E2Bのコールドスタートは、新しいマイクロVMをスクラッチから起動する場合、約 300~500ミリ秒 です(出典:E2Bドキュメントおよびコミュニティベンチマーク、2026年7月確認)。テンプレートを使用すると、事前インストール済みのイメージを再利用できるワークロードでは、この時間が短縮されます。

Novita Agent Sandboxのコールドスタートは、新しいFirecracker VMの場合 200~400ミリ秒 の範囲で、E2Bのベースラインと同程度です。

ユーザーが各ツール呼び出しを待つインタラクティブなエージェントループでは、Daytonaのコールドスタートの優位性が積み重なります。長時間実行セッションでコールドスタートが1回限りのコストとなるバッチ評価パイプラインでは、400ミリ秒と80ミリ秒の違いは、分離、価格設定、BYOC機能ほど重要ではありません。


GPUサポート

2026年7月現在、E2B、Daytona、Novita Agent Sandboxのいずれも、サンドボックス内でのGPUをサポートしていません。

エージェントワークロードにGPUが必要な場合(ローカルモデル推論、RLトレーニングステップ、計算負荷の高い評価)は、主要なマネージドオプションはModalです。エージェントワークロードでより一般的なパターンは、CPUのみのサンドボックスから外部の推論API(Novitaの推論エンドポイント など)を呼び出し、GPUワークロードを分離して管理することです。ほとんどのコーディングエージェント、ブラウザエージェント、データ分析パイプラインはこのパターンに従います。


セルフホスティングとBYOC

これは3つのプラットフォームすべてにおける主要な差別化要因です。

Novita Agent Sandbox は、自身のAWSまたはGCPアカウントへのBYOCデプロイをサポートしています。サンドボックスはお客様のVPC内で実行されるため、ワークロードのサードパーティクラウド実行は発生しません。これにより、データ所在地に関する異議や、サードパーティによるコード実行に対する組織ポリシーの制約がなくなります。運用するクラスターはなく、お客様のクラウドにデプロイされるマネージドサービスです。独自のVPC内でサンドボックスを実行することで、既存のエグレス制御やネットワークポリシーをサンドボックストラフィックに直接適用することもできます。

Daytona はオープンソース(AGPL)であり、セルフホスト型デプロイをサポートしています。独自のインフラストラクチャでDaytonaを実行できますが、プロビジョニング、スケーリング、パッチ適用、および可観測性はお客様自身で行う必要があります。また、AGPLライセンスは商用組み込みに影響を与える可能性があるため、組み込む前に法務チームのポリシーを確認してください。

E2B は完全にマネージド型です。現在の製品にはセルフホスティングのパスはありません。VPC要件のないチームにとっては問題ありません。データ所在地ルール、エアギャップ環境、またはサードパーティによるコード実行に対する組織ポリシーがあるチームにとっては、これは厳しい制約となります。


セッションの状態保持とスナップショット

3つのプラットフォームすべてが、セッション内でファイルシステムの状態を保持します。あるツール呼び出しで記述されたコードは次の呼び出しでも表示され、インストールされたパッケージは残り、エージェントは多くのLLMターンにわたって状態を蓄積できます。

違いは以下の通りです。

Novita Agent Sandbox は、最大24時間のセッションをサポートし、セッションあたり20 GBのストレージを含みます。これは3つの中で最も長いセッションウィンドウであり、複数日にわたるコーディングエージェントの実行に適しています。

E2B はテンプレート(パッケージが事前インストールされたビルド済みイメージ)をサポートしており、セッションごとのセットアップ時間を短縮します。セッション期間は価格階層によって異なります。

Daytona は、スナップショットと一時停止/再開をコア機能としてサポートしています。実行中のサンドボックス状態をチェックポイントし、後で復元できます。これは、再現可能な開始条件が重要な長期評価ハーネスに役立ちます。


価格モデル

Novita Agent Sandbox: 純粋な従量課金制で、サブスクリプション料金はありません。2026年7月現在、1 vCPUは $0.0000098/秒 です(出典:Novita AI価格ページ)。使用量に関係なく月額基本料金はかかりません。

E2B: サブスクリプション階層に加えて、秒単位のコンピュート料金が発生します。無料枠にはコンピュート制限があります。有料プランには月額料金と秒単位の料金が含まれます。秒単位の料金はコンピュート構成によって異なります。正確な数値は、現在の価格を直接確認してください。

Daytona: 使用量ベースのモデルです。セルフホスト型ではセッションごとのプラットフォームコストは発生しませんが、インフラストラクチャと運用コストが追加されます。

直接比較するには、セッション数、平均期間、コンピュートプロファイルを見積もり、現在のレートを適用してください。価格は頻繁に変更されるため、ここに記載されている特定の数値は、コミットする前に必ず確認する必要があります。主なコスト要因(コンピュート時間、セッションオーバーヘッド、エグレス、自動一時停止動作)の説明については、AIエージェントサンドボックスFAQの価格設定セクション を参照してください。


SDKと開発者体験

Novita Agent Sandbox は、PythonおよびTypeScript SDKを提供しており、その設計はE2BのAPIサーフェスと互換性があるため、E2Bから移行するチームにとって移行は簡単です。詳細については、E2B互換サンドボックス:AIアプリ向け移行に関する質問 を参照してください。

E2B は、最大のコミュニティと最も多くのサードパーティ統合を有しています。PythonおよびTypeScript SDKは十分に文書化されています。LangChain、CrewAI、AutoGen、その他の一般的なエージェントフレームワーク向けの統合ガイドが存在します。特定の統合問題を解決する最初の人物になる可能性が高い場合、E2Bのコミュニティは資産となります。

Daytona は、Python、TypeScript、およびGo SDKを提供しています。Go SDKは、Go中心のバックエンドインフラストラクチャを持つチームにとって真の差別化要因です。コミュニティは小さく、コミュニティによって提供された統合例も少なくなっています。


エグレスフィルタリング、シークレット、監査ログ {#security-controls}

本番環境デプロイでは、ネットワーク制御と可観測性は、分離やコールドスタートのパフォーマンスと同じくらい重要です。

エグレスフィルタリング: 3つのプラットフォームすべてが、デフォルトでサンドボックス内からのアウトバウンドネットワーク呼び出しを許可しています。E2BもDaytonaのマネージドサービスも、SDKレベルでサンドボックスごとのエグレス許可リストを公開していません。つまり、プラットフォーム以下のレイヤーでネットワークが制限されていない限り、サンドボックスは任意のインターネットホストに到達できます。Daytonaのセルフホストパスでは、サンドボックスを企業ファイアウォールまたはエグレスプロキシの背後に配置できるため、BYOCクラウドプリミティブなしでネットワークレベルの制御が可能です。Novita Agent SandboxのBYOCデプロイは、VPCレベルのエグレス制御(セキュリティグループ、ファイアウォールルール、NATゲートウェイ許可リスト)を提供し、これらはプロバイダーの機能ではなく、お客様自身のクラウドインフラストラクチャによって適用されます。エグレス制限が厳格な要件である場合、選択肢はDaytonaセルフホスト型またはNovita BYOCです。E2Bマネージド型もDaytonaマネージド型もそれを満たしません。

DNSフィルタリング: カスタムDNSリゾルバーとDNSベースのホスト名ブロックは、セルフホスト型DaytonaおよびNovita BYOCデプロイで利用可能です。どちらも、サンドボックスが使用するリゾルバーを設定でき、DNSレイヤーで特定のドメインをブロックできます。E2Bマネージド型もDaytonaマネージド型も、DNS設定をお客様に公開していません。

シークレットと認証情報: 3つすべてに推奨されるパターンは、セッション作成時に環境変数として注入し、スコープが最小限で短命なトークンを使用することです。3つのプラットフォームのいずれも、エージェントが注入された認証情報で何ができるかを自動的に制限しません。エージェントが変数を読み取ることができれば、それを転送できます。本番環境の認証情報、データベース接続文字列、広範なクラウドIAMロールをサンドボックスセッション内に含めないでください。目的にスコープされた短いTTLのトークンを使用してください。

監査ログ: プラットフォームレベルのライフサイクルイベント(サンドボックスの作成、開始、停止)は、各プロバイダーのダッシュボードまたはAPIから利用できます。アプリケーションレベルのイベント(実行されたコマンド、書き込まれたファイル、行われた外部呼び出し)は、エージェントフレームワークでの計装が必要です。エグレスログは、プロバイダーの機能またはデプロイ内のネットワークレベルのプロキシのいずれかを必要とします。改ざん防止の監査証跡が必要なコンプライアンスユースケースでは、前提とする前に、プロバイダーが実際に何を、どのような形式でエクスポートするかを確認してください。


横並び比較

Novita Agent Sandbox E2B Daytona
分離 Firecracker マイクロVM Firecracker マイクロVM スナップショットベースのVM
コールドスタート 約200~400ミリ秒 約300~500ミリ秒 90ミリ秒未満
GPUサポート なし なし なし
セルフホスト / BYOC BYOC(AWS/GCP) なし あり(AGPL、セルフホスト)
永続ファイルシステム あり(セッションごと) あり(セッションごと) あり(セッションごと)
最大セッション期間 最大24時間 階層による 設定可能
スナップショット / 一時停止再開 なし テンプレートのみ 完全スナップショットサポート
Python SDK あり あり あり
TypeScript SDK あり あり あり
Go SDK なし なし あり
サブスクリプション必須 なし オプションの階層 オプションの階層
価格モデル 秒単位、サブスクリプションなし 秒単位 + サブスクリプション 秒単位
エグレスフィルタリング VPCレベル(BYOCのみ) なし ネットワークレベル(セルフホストのみ)
カスタムDNS BYOCのみ なし セルフホストのみ
監査ログ(プラットフォーム) あり あり あり

公式ドキュメントからのデータ、2026年7月確認。


意思決定フレームワーク

ほとんどの本番コーディングエージェントおよびデータ分析ワークロードでは、Novita Agent Sandbox から始めてください。 FirecrackerマイクロVMによる分離、独自VPC内のBYOC、24時間セッション、そして3つの中で最も低い秒単位のコンピュートコストを提供します。すでにLLM推論にNovitaを使用している場合や、コンプライアンス要件がある場合に特に強力です。

コールドスタートレイテンシが100ミリ秒未満であることがインタラクティブエージェントループの厳格な要件である場合、オープンソースのインフラストラクチャとセルフホストパスが必要な場合、またはバックエンドがGoであり、ファーストクラスのGo SDKが必要な場合は、Daytona を使用してください。

コミュニティ統合とサードパーティフレームワークの幅広さが決定的な要因であり、VPCやBYOCの要件がない場合は、E2B を使用してください。

サンドボックス内でGPUが必要な場合(ローカル推論、RLトレーニング、GPUクラスのコンピュートを必要とする評価パイプラインなど)は、Modal を使用してください。

E2B対Daytonaの選択は、これまでコールドスタートレイテンシとエコシステムの成熟度のどちらを重視するかという問題でした。評価にNovita Agent Sandboxを加えることで、ほとんどのチームにとって計算式が変わります。E2Bの分離モデルをより低コストでBYOCとともにカバーし、一方でDaytonaは100ミリ秒未満のコールドスタートが厳格な要件である場合に、よりクリーンな選択肢であり続けます。


推奨記事