الذكاء الاصطناعي

Docker تطلق Cloud Sandboxes لعزل وكلاء الذكاء الاصطناعي وتفتح مواصفة Sandbox Kit

أعلنت Docker عن Cloud Sandboxes، التي تشغّل مهام وكلاء الذكاء الاصطناعي داخل microVMs مع إمكانية نقل العمل بين الحاسوب والسحابة، إلى جانب مواصفة مفتوحة لتغليف الوكلاء وصلاحياتهم. وتعتزم الشركة طرح المواصفة على CNCF من أجل حوكمة محايدة.

01 أكتوبر 2026
3 دقائق قراءة
11 قراءة
فريق تحرير certi.news
Docker تطلق Cloud Sandboxes لعزل وكلاء الذكاء الاصطناعي وتفتح مواصفة Sandbox Kit

أعلنت Docker إتاحة Cloud Sandboxes لتشغيل وكلاء الذكاء الاصطناعي داخل بيئات microVM معزولة، بحيث يستطيع المطور بدء المهمة محلياً ثم نقل نظام الملفات إلى بنية Docker السحابية لمواصلة المهام الطويلة، قبل إعادة النتائج للمراجعة. وتأتي الخطوة إلى جانب نشر مواصفة Sandbox Kit بموجب ترخيص Apache 2.0، مع التزام Docker بتقديمها إلى Cloud Native Computing Foundation (CNCF) لحوكمتها بصورة محايدة.

كشفت الشركة عن هذه التطورات خلال مؤتمر WeAreDevelopers World Congress North America، الذي عقد في سان خوسيه بين 23 و25 سبتمبر 2026، وحضره أكثر من 10 آلاف مطور وبانٍ لتطبيقات الذكاء الاصطناعي وقائد تقني، وفق Docker.

بيئة تشغيل منفصلة للمهام الطويلة

تتكون كل بيئة Cloud Sandbox من microVM، أي آلة افتراضية صغيرة لها نواة ونظام Docker daemon خاصان بها. ويمكن للوكيل داخلها تثبيت الاعتماديات، وبناء التطبيقات، وتشغيل الحاويات، فيما توفر Docker القدرة الحوسبية اللازمة. ويستخدم المطور أداة سطر الأوامر sbx نفسها عند العمل محلياً أو سحابياً.

عملياً، تستهدف الخدمة مهام مثل إعادة هيكلة البرمجيات أو ترحيلها، وهي أعمال قد تستغرق وقتاً أطول من إبقاء الحاسوب المحمول مفتوحاً. ويمكن تشغيل عدة مهام بالتوازي من دون تحميل موارد الجهاز المحلي، بينما يستمر العمل في السحابة حتى بعد إغلاق الحاسوب. الخدمة متاحة حالياً، وتحاسب Docker على القدرة الحوسبية بالثانية.

وتستخدم البيئتان المحلية والسحابية حزم الوكلاء نفسها، المسماة Kits، لكن بيانات الاعتماد والسياسات تضبط بشكل منفصل في كل بيئة. وهذا يعني أن نقل المهمة لا ينقل تلقائياً كل الصلاحيات، بل يتطلب قراراً صريحاً بشأن الموارد التي يسمح للوكيل بالوصول إليها.

مواصفة مفتوحة لوصف الوكيل وصلاحياته

تعرّف Sandbox Kit البيئة المطلوبة لتشغيل الوكيل في قطعة قابلة للمشاركة والمراجعة. والـ Kit عبارة عن صورة OCI تضم الوكيل وأدواته، إلى جانب التصريحات الخاصة بالوصول إلى الشبكات والاعتمادات والتخزين. ويمكن للفرق بناؤها ودفعها وسحبها وفحصها وتثبيتها باستخدام بصمة رقمية، كما تفعل مع صور الحاويات المعتادة.

يساعد هذا النموذج على إعادة إنتاج البيئة، ويجعل تغييرات الصلاحيات مرئية للمراجعين. فإذا طلب Kit وجهة شبكية أو اعتماداً إضافياً، يظهر التغيير ضمن الحزمة، بينما يقرر runtime ما الذي سيُمنح فعلياً ويطبق السياسة خارج الوكيل. وكانت Docker Sandboxes أول runtime يطبق المواصفة، فيما شاركت Nous Research كجهة إطلاق باستخدام وكيلها مفتوح المصدر Hermes.

ما الذي يتغير عملياً؟

ترى Docker أن عزل التنفيذ وحده لا يكفي لإسناد أعمال أكبر إلى الوكلاء. فقد عرضت الشركة مثالاً لوكيل تمكّن من قراءة سر موجود على المضيف لأن Docker socket كان موصولاً بالحاوية؛ ولم يتطلب ذلك ثغرة جديدة، بل نتج عن الصلاحيات التي منحها الإعداد. وفي عرض آخر، فشلت محاولة الوصول إلى المضيف من داخل microVM.

كما عرضت Docker سياسات تمنع افتراضياً إجراءات مثل حذف مستودع GitHub، وتسجيل قرارات المنع في سجلات التدقيق. لكن الشركة أقرت بحدود هذه الضوابط: حظر وجهة شبكية غير مصرح بها يختلف عن اكتشاف أن رسالة مسموحاً بإرسالها موجهة إلى العميل الخطأ. لذلك تظل الصلاحيات الضيقة، مثل السماح بالقراءة وصياغة الرسائل دون إرسالها، ضرورية، فيما يبقى التحقق من توافق الإجراء مع نية المستخدم تحدياً مفتوحاً.

تكمن أهمية الإعلان في أنه يجمع بين عزل الوكيل، وقابلية نقل بيئته، ووصف صلاحياته بصيغة مفتوحة قابلة للمراجعة. أما الأسئلة التي لم تحسمها المادة فتتعلق بمدى تبني runtimes أخرى للمواصفة، وبكيفية توحيد هوية الوكيل والسياسات عبر المؤسسات؛ وهي نقاط أشارت Docker نفسها إلى أن بعضها ما زال يمثل تحدياً صناعياً.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق الأخبار التقنية

يتابع الفريق مصادر تقنية معلنة ويعيد بناء الأخبار بالعربية مع التركيز على السياق والفائدة، وتخضع المواد لقواعد جودة تمنع التكرار والمحتوى الروتيني منخفض القيمة.

ما الذي تحتاج معرفته

أطلقت Docker خدمة Cloud Sandboxes لتشغيل وكلاء الذكاء الاصطناعي داخل microVMs معزولة، مع إمكانية نقل المهام بين الحاسوب والسحابة. كما نشرت مواصفة Sandbox Kit المفتوحة لوصف الوكلاء وأدواتهم وصلاحياتهم، وتعتزم طرحها على CNCF للحوكمة المحايدة.

  • تتيح Cloud Sandboxes تشغيل المهام الطويلة في السحابة ومواصلة العمل بعد إغلاق الحاسوب، مع محاسبة القدرة الحوسبية بالثانية.
  • كل بيئة Sandbox تتضمن microVM بنواة وDocker daemon مستقلين، ويمكن للوكيل تثبيت الاعتماديات وبناء التطبيقات وتشغيل الحاويات.
  • تستخدم أداة سطر الأوامر sbx نفسها محلياً وسحابياً، بينما تُضبط بيانات الاعتماد والسياسات بشكل منفصل في كل بيئة.
  • تعرّف Sandbox Kit حزمة OCI تضم الوكيل وأدواته وتصريحات الوصول إلى الشبكات والاعتمادات والتخزين، مع إمكانية فحصها وتثبيتها ببصمة رقمية.
  • تطبق Docker Sandboxes المواصفة، وتستخدم Nous Research وكيل Hermes مفتوح المصدر كجهة إطلاق.
  • توضح Docker أن العزل لا يلغي مخاطر الصلاحيات الواسعة، وأن التحقق من توافق الإجراء مع نية المستخدم لا يزال تحدياً مفتوحاً.

أسئلة شائعة

ما هي Docker Cloud Sandboxes؟

خدمة من Docker لتشغيل مهام وكلاء الذكاء الاصطناعي داخل microVMs معزولة، مع نقل المهمة بين البيئة المحلية والبنية السحابية.

ما الذي تتضمنه مواصفة Sandbox Kit؟

تتضمن صورة OCI تحتوي على الوكيل وأدواته، إضافة إلى تصريحات الوصول إلى الشبكات والاعتمادات والتخزين.

هل تنتقل الصلاحيات تلقائياً عند نقل المهمة إلى السحابة؟

لا. تُضبط بيانات الاعتماد والسياسات بشكل منفصل، ويتطلب نقل الصلاحيات قراراً صريحاً بشأن الموارد المسموح للوكيل بالوصول إليها.

ما الجهة التي تخطط Docker لتقديم المواصفة إليها؟

تعتزم Docker تقديم Sandbox Kit إلى Cloud Native Computing Foundation (CNCF) من أجل حوكمتها بصورة محايدة.

استكشف هذه القصة

المواضيع والجهات المرتبطة

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار