档案库 · 开发与企业工具 · 产品决策 · 2020–2026
Treeverse 的 Tilde 赌注:AI 代理的每次运行都应原子提交或回滚
lakeFS 制造商 Treeverse 推出 tilde.run,一个带版本化文件系统的托管代理沙箱;Show HN 在 2026 年 5 月获得 205 分和 133 条评论。
Treeverse
做的是什么生意
tilde.run is a managed sandbox for AI agents: it mounts GitHub repositories, S3 buckets and Google Drive folders into one POSIX ~/sandbox, runs the agent in an isolated container with default-deny egress policy, then commits or discards the entire run atomically using lakeFS snapshots.
起因
Treeverse has built lakeFS, an open-source versioning layer over object storage that has run petabyte-scale data lakes since 2020. Teams running agents against production data kept hitting the same gap: container sandboxes are ephemeral, and local btrfs/ZFS snapshots don't cover S3, GitHub or Google Drive. In 2026 Treeverse launched tilde.run as a second product to make an entire agent run reversible.
经过
A Tilde run has three phases: compose ~/sandbox from code, data and document sources; execute in an isolated container; then approve-and-commit or roll-back-and-discard. Each run writes to a lakeFS branch, so commits are atomic with object-level conflict detection. Network policy defaults to deny cloud-metadata endpoints such as 169.254.169.254 and logs every outbound call. The 2026-05-06 Show HN thread drew 205 points and 133 comments, praising the rollback model while criticizing the closed-source, SaaS-only posture versus open competitors like smol machines and microsandbox.
结果
As of 2026-05-08 tilde.run was in a free private preview with a CLI, Python SDK and MCP support; pricing was planned as consumption-based. It remained closed-source SaaS, and the review and HN thread both flagged self-hosting as the open question for a product that sits at the trust boundary of agent systems.
背景
tilde.run 是 Treeverse(开源 lakeFS 数据版本引擎团队)推出的托管沙箱产品。它将 GitHub 仓库、S3 存储桶和 Google Drive 文件夹组合成版本化 POSIX 文件系统,置于沙箱内,让 AI 代理在处理真实数据源的同时,所有更改保持可逆。
赌注在于代理安全应来自版本化,而非仅靠隔离。容器提供一次性环境但没有持久状态,本地快照工具无法回滚对远程 S3、GitHub 或 Drive 的更改。Treeverse 复用了自 2020 年起就提供原子、分支化、冲突检测版本化的 lakeFS,并将其封装进代理运行器。
Tilde 运行先组合工作区,在隔离容器中执行,容器采用默认拒绝的出站策略和完整审计日志,然后原子提交运行到隐藏分支——或完全丢弃。默认阻止云元数据端点如 169.254.169.254,针对提示注入数据外泄行为。其 Show HN 在 2026-05-06 获得 205 分和 133 条评论。
截至 2026-05-08,tilde.run 是免费私人预览 SaaS,提供 CLI、Python SDK 和 MCP 支持,定价计划为按用量计费。帖子中最响亮的批评是,沙箱——代理系统的信任边界——不应闭源,尤其当 smol machines 和 microsandbox 等开源替代方案日益成熟。
这件事要成立,得有什么
- 容器沙箱是临时性的,本地快照无法覆盖 S3、GitHub 或 Drive,导致接触生产数据的代理没有回滚能力(DEV 评论)。
- lakeFS 自 2020 年起已在 PB 级规模上提供原子、分支化、冲突检查的版本化,为回滚引擎提供了生产验证(DEV 评论)。
- 默认拒绝的出站连接加上审计日志可阻止云元数据外泄,这是一种真正的提示注入攻击类别(DEV 评论)。
- 持久化加回滚满足了帖子中最热切的需求:代理的文件在运行之间保留,任何状态都可丢弃(DEV 评论,HN 评论)。
- 2026-05-06 的 Show HN 吸引了 133 条评论,证明了这个几乎每周都有新入场者的类别中的真实需求(Hacker News)。
可借鉴之处
当该类别的失败模式是不可逆的损害时,让信任单位成为事务:给代理类似 git 的语义——提交或回滚——复用你在生产环境中已经运行的版本化系统。
后续进展
截至 2026-05-08,tilde.run 处于免费私人预览阶段:通过一条 curl 命令安装,提供 CLI、Python SDK 和 MCP 支持,定价计划为按用量计费但尚未公布。产品仍是闭源 SaaS,评论者指出随着沙箱成为代理系统的信任边界,自托管或开源核心选项可能成为入场条件——这正是 lakeFS 自身采用的开源核心路径。
资料来源
- Show HN: Tilde.run – Agent sandbox with a transactional, versioned filesystem
- Tilde.run Review: Versioned Filesystem for AI Agents
发现哪里写错了?告诉我们。
轮到你了
你刚读完一家。说说你在做什么,看看谁在赌同一件事。
免费账号 · 3 次免费提问 · 不用绑卡