USE CASES / STARTUPS PROGRAM / RESEARCH ล่าสุด →
เสมาไซเบอร์แล็บ
SYSTEM STATUS: OPERATIONAL

รันโค้ดที่ไม่ไว้ใจ
ในพื้นที่ที่ควบคุมได้

เราออกแบบสภาพแวดล้อมแยกส่วนสำหรับทดสอบ AI agent, CI pipeline และระบบที่มีความเสี่ยง พร้อมประเมิน Network, Resource และขอบเขตข้อมูลของทุกการรันโค้ด

[ WHY ISOLATION ]

โค้ดที่ไม่รู้จัก
ไม่ควรได้รับความไว้ใจ

โค้ดจากผู้ใช้ package ที่ไม่รู้จัก และ AI-generated script ล้วนมีพฤติกรรมที่คาดเดาไม่ได้ การรันโค้ดเหล่านี้บนระบบหลักโดยตรง คือความเสี่ยงที่ไม่จำเป็นต่อทั้งข้อมูลและโครงสร้างพื้นฐานขององค์กร

◇ รันบนระบบหลักโดยตรง
  • Credential และ secret รั่วไหลสู่ process ภายนอก
  • Malware เคลื่อนที่ข้าม service ได้อย่างอิสระ (lateral movement)
  • ไม่มี log ระดับ process เพื่อสืบสวนย้อนหลัง
  • Resource ของ host ถูกใช้โดยไม่มีขีดจำกัด
◆ รันผ่านเสมาไซเบอร์แล็บ
  • Ephemeral VM แยกทุก session ออกจากกันโดยสมบูรณ์
  • Network policy ปิดกั้น egress ที่ไม่ได้รับอนุญาตทันที
  • Execution log บันทึกทุกคำสั่งแบบ real-time
  • Resource limit กำหนดขอบเขต CPU / Memory / เวลา
[ PLATFORM ]

เครื่องมือที่ควบคุมได้
ในทุกชั้นของการรัน

ทุก sandbox มาพร้อมการควบคุมระดับ infrastructure ที่ทีมความปลอดภัยตรวจสอบและปรับได้เอง

Ephemeral VM
เครื่องเสมือนที่สร้างใหม่ทุกครั้งและถูกทำลายทิ้งทันทีหลังใช้งาน ไม่มี state ตกค้าง
Network Policy
กำหนด allowlist / denylist ระดับ domain และ port พร้อมบล็อก egress ที่ไม่รู้จักโดยอัตโนมัติ
Resource Limits
ตั้งเพดาน CPU, Memory, Disk และเวลาทำงานสูงสุดต่อ sandbox หนึ่งชุด ป้องกัน runaway process
Snapshot
บันทึกสถานะของ sandbox ณ จุดใดก็ได้ เพื่อ clone, rollback หรือส่งต่อให้ทีมสืบสวนวิเคราะห์
Execution Logs
บันทึกทุกคำสั่ง, syscall และการเชื่อมต่อเครือข่ายแบบ real-time พร้อม export เพื่อ audit
API และ SDK
ควบคุม sandbox ทั้งหมดผ่าน REST API หรือ SDK สำหรับ Node, Python และ Go ในไปป์ไลน์ของคุณ
[ USE CASES ]

ใช้ที่ไหนได้บ้าง

ทีม DevSecOps, Fintech และ Enterprise IT ใช้เสมาไซเบอร์แล็บใน 5 บริบทหลัก

AI CODE EXECUTION
MALWARE ANALYSIS
CI TESTING
TRAINING LAB
CUSTOMER SCRIPT RUNNER
[ QUICK START ]

สร้าง Sandbox แรก
ใน 5 บรรทัด

ติดตั้ง SDK แล้วรันคำสั่งแรกในสภาพแวดล้อมที่แยกส่วนสมบูรณ์ ภายในไม่กี่วินาที

import { Sandbox } from "@sema/lab-sdk"

// สร้าง sandbox แบบแยกเครือข่าย
const sandbox = await Sandbox.create({ template: "node-20", network: "isolated" })

const result = await sandbox.exec("echo 'hello, isolated world'")
console.log(result.stdout)

await sandbox.kill()
[ BENCHMARKS ]

ตัวเลขที่วัดได้จริง

ทุกค่าด้านล่างวัดจากการทดสอบซ้ำ เพื่อให้ทีมของคุณตรวจสอบวิธีวัดได้เอง

187ms
Cold Start เฉลี่ย
12,400/min
Throughput ต่อ node
5,000
Sandbox พร้อมกันสูงสุด/cluster
60s
Time-to-kill หลังหมดเวลา

วัดจาก n=10,000 runs บน region ap-southeast-1 · เผยแพร่วิธีทดสอบฉบับเต็มใน RESEARCH →

[ SECURITY MODEL ]

โมเดลความปลอดภัย
ที่ตรวจสอบได้

Threat Model
กำหนดขอบเขตผู้โจมตีที่รับมือได้อย่างชัดเจน ตั้งแต่ script ที่เป็นอันตราย ไปจนถึงความพยายาม escape ออกจาก sandbox และเผยแพร่รายงานฉบับเต็มต่อสาธารณะ
Tenant Boundary
แยก network, filesystem และ kernel resource ระหว่างลูกค้าแต่ละรายอย่างสมบูรณ์ ไม่มีการใช้ทรัพยากรร่วมกันข้าม tenant
Data Retention
Execution log เก็บตามระยะเวลาที่กำหนดในสัญญา และลบทิ้งอัตโนมัติเมื่อครบกำหนด ข้อมูลใน sandbox หายไปทันทีเมื่อ session สิ้นสุด
Responsible Disclosure
รับรายงานช่องโหว่ผ่านช่องทางเข้ารหัสโดยตรง พร้อมกรอบเวลาตอบกลับและแก้ไขที่เผยแพร่ต่อสาธารณะ

DO NOT TRUST INPUT.
ISOLATE IT.