以 Perplexity SPACE 為市場訊號,解析 AI Agent 沙盒能解決什麼、不能授權哪些 Android 手機動作,以及 FoneClaw 如何處理可見權限與確認。
AI Agent 沙盒之所以在 2026 年成為重要市場訊號,是因為代理不再只是回答問題。越來越多代理會執行程式、修改檔案、連續處理多步驟任務、保存長時間狀態,甚至使用憑證連接外部服務。這些能力讓代理更有用,也讓安全風險從「回答是否正確」擴大到「它在哪裡執行、能接觸什麼、能留下什麼狀態、憑證如何被保護」。
根據 Perplexity Research 對 SPACE 安全執行環境的文章,Perplexity 在 2026 年 7 月 15 日介紹 SPACE,將其定位為長時間代理工作流與隔離程式執行的安全、高效率沙盒平台。文章指出,代理工作流需要能執行程式、編輯檔案系統、處理多步驟任務、保留長時間狀態,同時保護主機、租戶和敏感憑證。
這個訊號對手機代理也很有啟發。雲端或桌面代理需要沙盒,是為了把長時間任務和主機環境隔開;手機代理需要權限和確認,是為了把使用者的真實手機動作管理清楚。兩者處理的是不同問題。沙盒讓代理工作負載更安全地運行;Android 手機動作則需要使用者授權、App 支援、系統能力和可見結果。
FoneClaw 會把這個市場訊號轉成產品原則:可設定 AI 模型可以驅動手機代理理解、推理和規劃,但支援的 Android 動作要由 FoneClaw 在可見流程中完成。若你想了解手機代理技能和權限為何不能只靠安裝前檢查,可以延伸閱讀 AI Agent 技能安全:為什麼手機 Agent 不能只靠安裝前掃描。
沙盒的第一個價值是隔離。Perplexity Research 文章描述 SPACE 由控制平面、節點本機服務,以及以虛擬機實作的沙盒與客體內 daemon 等部分組成。這種設計目標,是讓代理工作負載有自己的執行空間,避免它直接污染或破壞主機環境。當代理需要跑程式、改檔案、持續工作好幾分鐘甚至更久,隔離就會變成基礎能力。
第二個價值是憑證管理。Perplexity Research 說明,憑證留在沙盒邊界之外,存取會經由 credential store、gateway、vault backend、到期時間、速率限制和可回看紀錄等機制管理。這個設計很關鍵,因為代理如果要連接服務,常常需要 token、API key 或登入憑證;把憑證直接放進代理工作負載裡,風險會大很多。透過中介機制管理憑證,代理可以完成任務,又不必把敏感資料暴露在同一個執行空間。
SiliconANGLE 對 Perplexity SPACE 的報導也提到,SPACE 已在 Perplexity Computer 中上線,使用 Firecracker microVM 風格的隔離,並支援暫停、恢復、工作階段複製、憑證隔離、轉送和協調。這些能力說明沙盒不只是把代理關起來,而是要讓代理能長時間工作、保存進度、必要時恢復或分支,並控制對外連線。
第三個價值是營運可觀測性。Perplexity Research 提到 SPACE 在 launch week 期間已有數百萬次沙盒建立,且沙盒建立速度更快;同時,Perplexity Computer 沙盒狀態歷史也顯示 2026 年 7 月初曾出現 Computer sandbox 相關問題。這提醒我們:沙盒安全是一回事,長時間穩定運作又是另一回事。代理安全需要隔離,也需要可靠性、狀態管理和故障後的清楚處理。
沙盒可以保護主機、隔離工作負載、管理憑證、限制網路連線,但它不會自動授權手機代理打電話、傳訊息、付款、改設定或跨 App 操作。這一點對 Android phone agent 特別重要。代理在沙盒裡安全執行,不代表它已經取得 Android Phone app、SMS、通知、聯絡人、位置、相機、無障礙服務、App intents 或支付流程的操作資格。
以打電話為例,沙盒只能說明代理的程式在哪裡跑、憑證怎麼保護、檔案系統是否隔離;電話動作還需要 Android 權限、聯絡人或號碼、Phone app 支援、使用者可見狀態和確認流程。以付款為例,沙盒能保護執行環境,但不能取代付款確認、收款方顯示、金額確認和使用者批准。以設定變更為例,系統設定有自己的權限與使用者介面,並不因代理被隔離而自動開放。
這也是沙盒和手機代理信任設計的核心差異。沙盒處理「代理工作負載會不會傷害宿主環境」;手機權限處理「使用者是否同意這個動作發生在自己的裝置上」。前者偏向執行環境,後者偏向使用者控制。兩者都重要,但不能互相取代。
FoneClaw 的產品範圍把這一點放得很清楚。模型可以驅動 FoneClaw 代理理解和規劃,FoneClaw 負責支援的 Android 動作、可見結果、權限使用、敏感步驟確認和接續處理。若你想看更廣的開源或 Claw-like Agent 風險,可以閱讀 OpenClaw 安全風險:Claw-like Agent 與更安全的 Android 手機 Agent 邊界。
手機代理的信任建立在使用者意圖、Android 權限、App 支援、可見操作和確認節點上。這和雲端沙盒的隔離邏輯不同。手機是使用者最私人的裝置之一,裡面有聯絡人、相片、訊息、付款、行程、位置、工作資料和家庭資訊。任何 AI Agent 只要接近真實手機動作,就需要讓使用者知道它準備做什麼。
第一個要素是權限。代理要讀通知、撥電話、存取相機、使用麥克風、讀檔案或操作其他 App,都需要 Android 權限和對應 App 能力。第二個要素是可見狀態。使用者應該看得到草稿、收件人、時間、檔案、金額、設定項目或位置。第三個要素是確認。傳送、付款、分享、刪除、帳號變更和敏感資料使用,都應該在最後一步讓使用者批准。
可回看紀錄也很重要。使用者需要知道代理做過哪些步驟、為什麼停下來、哪個動作需要自己接手。這不只是企業安全需求,也會影響一般使用者是否願意把更多任務交給手機代理。若你正在評估本地手機控制與雲端安全取捨,可以參考 AI Agent 信任指南:本地手機控制與雲端安全怎麼取捨。
對企業來說,手機代理還牽涉工作資料、裝置管理、稽核流程和資料保護政策。這些問題無法只靠沙盒解決,因為手機端仍有真實 App、帳號、檔案和業務資料。更完整的企業角度可以看 企業 AI 代理安全:手機層級代理該如何在本地、權限與稽核之間落地。
FoneClaw 是手機代理,可由可設定 AI 模型驅動理解、推理和規劃。這代表使用者可以選擇適合的模型來驅動 FoneClaw 代理,但支援的 Android 動作仍由 FoneClaw 的手機代理工作環境承接。換句話說,「FoneClaw + 某個模型」不是兩個 App 並排工作,而是在 FoneClaw 代理裡選用該模型,讓 FoneClaw 用支援的 Android 動作完成手機任務。
這個設計和沙盒概念有共同目標:讓代理更可控。但重點不同。沙盒處理代理工作負載的隔離、憑證、長時間狀態和復原;FoneClaw 處理使用者手機上的真實動作,包括開啟 App、檢查畫面、準備訊息、設定提醒、操作支援流程和顯示結果。當任務涉及個人資料、傳送、付款或設定變更,FoneClaw 會讓使用者看到內容和結果,再做確認。
我們把支援範圍說清楚,是因為手機代理的安全不能靠一句「已隔離」解決。模型可能很強,沙盒可能很穩,但 Android 動作仍需要權限、App 支援和使用者批准。FoneClaw 的產品原則,是讓每個支援動作有明確結果,讓敏感步驟可確認,讓尚未支援的動作有清楚接續方式。
因此,Perplexity SPACE 這類沙盒訊號對 FoneClaw 很有參考價值,但它處理的是另一個安全面向。FoneClaw 的讀者真正需要判斷的是:如果 AI 想在手機上做事,誰負責理解?誰負責手機動作?誰呈現權限?誰讓使用者確認?這些問題回答清楚,手機代理才會從新鮮功能變成可長期使用的工具。
看到任何 AI Agent 沙盒或安全執行環境時,可以先問第一個問題:它保護的是哪一段?是程式執行、檔案系統、憑證、網路連線、長時間狀態,還是手機上的實際 App 動作?第二個問題:憑證是否留在代理工作負載之外?是否有到期時間、速率限制、憑證庫和可回看紀錄?第三個問題:代理工作是否能暫停、恢復、分支和處理失敗?
接著問手機端問題。它是否取得 Android 權限?是否能看見收件人、金額、位置、檔案、提醒時間和設定項目?是否把傳送、分享、付款、刪除、帳號變更等敏感步驟交給使用者確認?是否在操作失敗或功能未支援時,讓使用者回到可操作畫面?這些問題都不是沙盒本身能單獨回答的。
開發者還應該檢查 App 能力是否可被穩定呼叫。手機代理需要清楚入口、狀態回傳、錯誤處理和使用者批准;如果 App 只適合人工點擊,AI 很容易卡在不可預期的畫面。使用者則可以用三個日常任務測試:一個訊息任務、一個提醒任務、一個涉及敏感資料的任務。看它是否能顯示結果、使用正確權限、在關鍵步驟停下來確認。
FoneClaw 會用同樣清單審視自己的產品體驗。可設定模型讓代理更聰明;沙盒類基礎設施讓長時間代理工作更安全;FoneClaw 則負責把支援的 Android 動作做成使用者能看見、能批准、能掌握的手機流程。AI Agent 沙盒是安全拼圖的一部分,手機權限與確認才是 Android 手機任務能否放心交給代理的關鍵。