기본 컨테이너 기반 격리
Gemini 의 sandbox 가 Claude Code 또는 Codex 보다 무거워 — 진짜 컨테이너 (Docker / Podman) 안에서 에이전트 run. --sandbox 가 working directory 에 scope 된 컨테이너 spin up; 에이전트가 안에 write 가능하지만 파일 변경이 세션 끝나거나 on demand 일 때만 sync back.
트레이드: 무거운 setup (컨테이너 런타임 필요) + 진짜 OS-레벨 격리. 에이전트가 컨테이너 escape 절대 X; /etc, ~/.ssh, working directory 밖 filesystem 에 뭐 해도 상관 X.
-e 통한 도구 제외: gemini --sandbox -e "WriteFile,RunShellCommand" 가 컨테이너 안에서도 특정 도구 disable. sandbox 켜져도 "read-only audit" 세션에 유용.