「合上笔记本,任务就停了」:Claude Cowork 把沙箱搬上云,通用 Agent 的运行层正在离开你的电脑
Anthropic 的 Cowork 正在把执行环境从本地虚拟机搬上云:每会话独立沙箱、合盖不断线、手机也能调度。这不只是一次架构升级——通用 Agent 的「运行层」正在变成云厂商的水电,一人团队的工作流和安全假设都得跟着改。

10 月 5 日深夜,Simon Willison 在博客上转了一条来自 Anthropic 的消息,内容很短,但指向一个大转折:Claude Cowork 正在把它的执行环境从你的笔记本电脑搬到云上。
消息的作者是 Felix Rieseberg——Anthropic 负责 Cowork 工程的负责人。他解释了 Cowork 架构的前后对比:旧版本把模型推理放在云端,但工具调用跑在一个「Anthropic 提供、装进你电脑的虚拟机」里。这个设计的初衷是能力、安全与隔离:只把用户明确加入会话的数据映射进去。可用户很快发现了代价:本地 VM 吃磁盘、吃电池、拖慢整机性能;更致命的是,closing your laptop means the work stops——合上笔记本,任务就停了。
新版本把推理和 VM 一起搬上云。每个会话拥有自己独立的沙箱,会话之间不共享状态;当云端 VM 需要用户设备上的东西(比如某个文件)时,由桌面应用负责完成那次文件访问的工具调用。Rieseberg 说,这一改解决了一堆用户抱怨已久的问题:在手机上也能用 Cowork、任务不会因为合盖而中断、不用再为 VM 付出电池代价。
这条消息值得单独写一篇的原因,不在于「某个功能上线」,而在于它标志着通用 Agent 产品路线的转向:执行层正在离开你的电脑。
从「你电脑里的 VM」到「云端沙箱」
要理解这个转向的分量,得先回顾 Cowork 是什么。今年 1 月,Anthropic 以「研究预览」的形式发布了 Claude Cowork,官方定位是「Claude Code for the rest of your work」——把 Claude Code 那套强大的 agent 能力,带给写代码之外的工作。最初它只向 Max 订阅用户(每月 100 或 200 美元)开放,作为 macOS 版 Claude Desktop 的一部分;1 月 16 日的更新把它下放到了每月 20 美元的 Claude Pro。
Willison 在 1 月的第一手体验里给过一句精准的判语:Cowork 是一个有机会把 Claude Code 能力带给更广泛人群的通用 agent,但提示注入的风险还在。最初的架构选择其实很有「Anthropic 味道」:Rieseberg 本人在播客里谈过,Anthropic 相信 AI 需要访问用户的本地电脑——本地意味着数据不出你的设备,VM 则提供了隔离。但 9 个月后,现实给了这个设计一记闷棍:用户抱怨的全是本地 VM 的代价。磁盘、电池、性能,以及那个最有画面感的细节:合上笔记本,活就停了。
于是 Anthropic 做了所有大公司在产品与安全冲突时最终都会做的选择:先让产品好用。云端沙箱、每会话隔离、桌面应用只负责「递文件」——一个干净的三段式。
值得注意的是时间线:1 月发布时 Cowork 还是「本地 VM 派」,10 月就转成了「云端沙箱派」。9 个月,Anthropic 亲手推翻了自己在播客里讲过的技术叙事(「AI 需要访问你的本地电脑」)。这种自我推翻的速度,恰恰说明 agent 产品的架构还没有收敛——今年你按「本地优先」搭的工作流,明年可能就要重写。唯一不会过时的,是「会话可分离、可恢复」这类与位置无关的设计原则。
为什么这一步比看起来重要:手机、合盖、不断线
表面上看,这是三个用户体验修复:手机可用、合盖不断、省电池。但往深一层,这是通用 agent 的「可用性门槛」问题。
写代码的 agent 可以忍受「跑在我的终端里」,因为程序员本来就守着电脑。但 Cowork 的野心是「写代码之外的全部工作」——整理报销、筛简历、跟进邮件、处理崩溃日志。这些任务的共同点是:它们发生在你的生活里,而不是你的工位上。你在地铁上想起一件事,掏出手机对 agent 说一句,回去发现它已经干完了——这才是通用 agent 的产品形态。而这个形态的前提,是执行环境与你的设备解耦:任务住在云里,你只是偶尔路过看一眼。
Rieseberg 在播客里还讲过一个细节:他让 Cowork 去翻系统崩溃日志、过滤出可修复的 bug、再调度多个 Claude 实例分别改代码——没有 bug tracker,没有 ticket 系统,分类、排优先级、派活这些「中间件」干的事,直接发生在 agent 的流程里。SaaS 时代的中介层正在被 agent 吃掉,而吃掉它们的前提,是 agent 自己得先有个「家」——一个不依赖你笔记本开盖的家。
还有一个容易被忽略的信号:Cowork 本体是 Anthropic 内部用 10 天左右搭出来的(Rieseberg 在播客里聊过这段「10 天」故事)。一个通用 agent 的可用产品,10 天就能从 Claude Code 的底座上长出来——这说明「运行层」本身正在变薄,变薄的东西都会被平台化。当 Docker、OpenAI、Anthropic 同时在造云端沙箱,沙箱就不再是护城河,而是水电。
这不是 Anthropic 一家的动向。9 月底的 WeAreDevelopers 大会上,Docker 发布了 Docker Cloud Sandboxes——主打「安全的、隔离的 AI agent 执行环境」,还同步推出了打包 agent 沙箱的开放规范 Kits。OpenAI 那边,Willison 10 月初做实验时用的已经是 Codex Remote(云端会话)。所有人都在把沙箱往云上搬。Cowork 这次,只是把 Anthropic 自己 1 月份立的「本地优先」旗子拔了,插到了云上。
安全账本:每会话隔离是进步,数据边界却换了地方
公允地说,新架构的安全设计是进步:Each session gets its own sandbox,每个会话独立沙箱、会话间不共享状态,这是多租户隔离的基本功,比「一个 VM 跑所有会话」干净。桌面应用只负责文件访问的工具调用,相当于把「接触你本地文件」的权限收敛到了一个明确的通道里。
但边界换了地方,风险也跟着搬家。旧架构下,你的数据边界是物理的:VM 在你电脑里,关机就断。新架构下,你的会话状态、中间文件、工具调用的全部上下文,都住在 Anthropic 的云上。你信任的对象从「自己的机器」变成了「厂商的隔离实现」。
而 Cowork 的安全记录提醒我们别太乐观。今年 1 月,Prompt Armor 就演示过一次绕过:Cowork 默认只允许向特定域名列表发起出站 HTTP 请求,以防御提示注入导致的数据外泄;但 Anthropic 自己的 API 域名在允许列表里,于是攻击者构造了一个利用:让 agent 把能看到的文件上传到攻击者自己的 API key 名下的 files 接口,事后再取回。允许名单这种「看起来很严」的防御,在 agent 面前总能找到创造性的绕过。
另一个值得单独拎出来的风险点,是「桌面应用负责文件访问」这个设计。它听起来很收敛:所有触碰本地文件的动作都经过一个明确的网关。但网关一旦成为唯一的信任锚,它本身就成了攻击者最想骗过的对象——提示注入不需要攻破沙箱,只需要说服那个「递文件」的通道多递一次。对一人团队来说,这意味着审计重点要从「沙箱里发生了什么」前移到「哪些文件被递进了沙箱、谁批准的」。
Willison 去年提出的「lethal trifecta」(致命三元组)在这里依然有效:能访问私有数据、能接触不可信内容、能对外通信——三者凑齐的 agent 就是高风险体。Cowork 的云端化没有减少这三项中的任何一项,只是把「对外通信」的另一端从你的笔记本换成了云沙箱。对用 Cowork 处理敏感工作流的人来说,判断标准应该从「我信不信任这台电脑」变成「我信不信任这个会话的隔离,以及每一次跨边界文件访问是否可见、可审计」。
给一人团队的判断:运行层云化之后,护城河搬到哪里
最后说点对 VibeFix 读者最直接的判断。
过去一年,vibe coding 的叙事是「一个人 + AI = 一个团队」。但这条公式里藏了个假设:AI 住在你的电脑里,你守着它干活。Cowork 的云端化,加上 Docker Cloud Sandboxes、Codex Remote 这些同向的动向,正在把「运行层」变成云厂商的标配水电:沙箱、隔离、持久会话、手机可达,都会变成开箱即用的基础设施。
当运行层变成水电,护城河就搬到了上层。Rieseberg 在播客里有句话很值得玩味:skills are just text files——skill 就是文本文件,记忆也常常只是文本文件。Anthropic 内部对 Cowork 的理解是:模型之外的差异化,在工作流、在 skill、在对齐、在品味——也就是「执行变得极便宜之后,什么变成了瓶颈」这个问题的答案。
对一人团队来说,实操含义有三条。第一,别再按「agent 必须跑在我电脑上」来设计你的工作流;按「会话可分离、可恢复、可从手机接管」来设计——合盖不断线不是 feature,是新基线。第二,把沉淀做在文本里:skill、记忆、决策记录都写成文件,这是跨会话、跨平台唯一带得走的东西。第三,安全预算要跟着边界走:以前你防的是「这台电脑别丢」,以后你要防的是「这个云端会话的权限别给多」——最小权限、可见的跨边界访问、定期清理会话,迟早会变成一人团队的标配 checklist。
还有一条成本账。云端常驻会话意味着 agent 可以在你睡觉时一直干活——按量计费的云沙箱加上无人值守的 agent,正是 Willison 三天前那篇「硬预算上限」里警告的组合(VibeFix 之前报道过那篇)。结论放在这里依然适用:给每个云端会话设预算,超了就停,而不是事后看账单。一人团队没有专职的 FinOps,你的预算上限就是你的 FinOps。
Anthropic 用 9 个月,从「AI 需要你的本地电脑」走到了「你的电脑只是个遥控器」。这个转身本身,就是 2026 年 agent 产品最重要的风向标之一:通用 agent 的决战不在模型参数,而在谁先让「交代一句、合上电脑、回来验收」变成日常。
原始来源
相关文章

Stack Overflow 10 月 6 日发布第 16 届年度开发者调查:3 万多名受访者、169 国。66% 用编程助手、26.2% 已用上自动化 Agent 工作流;但信任模式变了——近半数「能验证才信」,只有 6.6% 敢把重要决策交给 AI;30% 的公司 AI 使用靠个人自觉。这是 2026 年 vibe coding 渗透率的官方快照。

Sesame 10 月 6 日发布新版语音助手:iOS/Android 全量开放、全新语音模型,每个语音 Agent 都有「自己的电脑」,散步时动动嘴就能调度 Devin、Claude Code 写代码。智能眼镜 2027 年见,voice OS 的野心已经摆上台面。

AgentMail 10 月 6 日上线 AgentID:让 Agent 用自己的邮箱作为 OpenID Connect 身份登录第三方应用,验证码环节直接消失,一次授权记住 180 天。身份可能是 agent 从玩具走向生产真正的分水岭。