Limites et sécurité
Les sandboxes sont gratuites et sans compte : pour qu'elles le restent, elles sont limitées et isolées.
Quotas
| Limite | Valeur |
|---|---|
| Sandboxes créées sans compte | 3 par adresse IP et par jour (24 h glissantes) |
| Sandboxes actives par clé SSH | 1 à la fois (en cours ou arrêtée) |
| Sandboxes actives par compte YorkHost (API / MCP) | 3 à la fois |
| Durée de fonctionnement | 60 minutes, puis arrêt |
| Conservation | 24 h après la création, puis suppression avec les fichiers |
Quand la capacité réservée aux essais est atteinte, les nouvelles sandboxes sont refusées temporairement : les VPS des clients passent toujours en priorité.
Ressources
| Ressource | Sandbox Linux |
|---|---|
| Système | Ubuntu 24.04 |
| Processeur | 2 vCPU, avec plafond et priorité basse |
| Mémoire | 2 Go |
| Disque | 15 Go, débit et IOPS limités |
| Réseau | Débit limité (de l'ordre de 50 Mbit/s) |
| Adresse IP publique | Non : SSH par yorkhost.sh, applications web par les previews HTTPS |
Ces valeurs peuvent évoluer ; les valeurs en vigueur sont renvoyées dans les offres (sandbox_offers) de l'outil MCP list_products. Pour plus de puissance ou de durée, gardez la sandbox en VPS.
Réseau sortant
Depuis la sandbox, seuls ces flux sont autorisés :
| Flux | Ports | Exemples |
|---|---|---|
| Web | TCP 80 et 443 | apt, npm, pip, Docker Hub, API des agents IA, curl |
| Git | TCP 22 (SSH) et 9418 (git://) | GitHub, GitLab… en HTTPS ou en SSH |
| SSH | TCP 22 | ssh, scp, rsync vers vos serveurs |
| DNS | 53, par le résolveur fourni | Résolution de noms |
| NTP | UDP 123 | Mise à l'heure |
Tout le reste est bloqué, notamment :
- l'envoi d'e-mails (SMTP : 25, 465, 587) ;
- les bases de données distantes (MySQL 3306, PostgreSQL 5432, Redis 6379…) ;
- les ports de jeux, de pools de minage et, plus généralement, tout port non listé ;
- les réseaux privés et les autres machines de YorkHost.
Le nombre de nouvelles connexions par seconde est aussi plafonné. Sur un VPS, ces restrictions n'existent pas.
Entrant : rien n'arrive directement sur la sandbox depuis Internet. Seules les connexions SSH relayées par yorkhost.sh et les ports de preview sont acceptés.
Isolation et confidentialité
- Chaque sandbox est une machine virtuelle dédiée, jamais réutilisée pour une autre personne. Les sandboxes ne peuvent pas se joindre entre elles.
- L'accès SSH se fait uniquement avec votre clé ; la sandbox n'accepte pas de mot de passe.
- Les previews sont publiques pour qui connaît l'adresse : n'y exposez rien de sensible.
- Il n'y a aucune sauvegarde : à la suppression, les fichiers sont effacés définitivement.
- Pour appliquer les quotas et traiter les abus, YorkHost conserve l'adresse IP de connexion et l'empreinte de la clé SSH qui a créé chaque sandbox.
Usages interdits
Les sandboxes servent à développer, tester et faire travailler des agents IA. Sont notamment interdits :
- le minage de cryptomonnaies ;
- l'envoi de spam, le phishing, l'hébergement de contenus illicites ou de logiciels malveillants ;
- le scan de ports, les attaques (DDoS, brute force…) ou toute tentative d'accès non autorisé à un système, y compris l'infrastructure YorkHost ;
- le contournement des quotas (multiplication des clés ou des adresses IP) ;
- l'utilisation d'une preview comme proxy, VPN ou relais.
En cas d'abus, YorkHost peut arrêter ou supprimer une sandbox sans préavis et refuser de nouvelles créations. Pour un usage légitime qui dépasse ces limites, passez sur un VPS.