أعلنت Docker إتاحة Cloud Sandboxes لتشغيل وكلاء الذكاء الاصطناعي داخل بيئات microVM معزولة، بحيث يستطيع المطور بدء المهمة محلياً ثم نقل نظام الملفات إلى بنية Docker السحابية لمواصلة المهام الطويلة، قبل إعادة النتائج للمراجعة. وتأتي الخطوة إلى جانب نشر مواصفة Sandbox Kit بموجب ترخيص Apache 2.0، مع التزام Docker بتقديمها إلى Cloud Native Computing Foundation (CNCF) لحوكمتها بصورة محايدة.
كشفت الشركة عن هذه التطورات خلال مؤتمر WeAreDevelopers World Congress North America، الذي عقد في سان خوسيه بين 23 و25 سبتمبر 2026، وحضره أكثر من 10 آلاف مطور وبانٍ لتطبيقات الذكاء الاصطناعي وقائد تقني، وفق Docker.
بيئة تشغيل منفصلة للمهام الطويلة
تتكون كل بيئة Cloud Sandbox من microVM، أي آلة افتراضية صغيرة لها نواة ونظام Docker daemon خاصان بها. ويمكن للوكيل داخلها تثبيت الاعتماديات، وبناء التطبيقات، وتشغيل الحاويات، فيما توفر Docker القدرة الحوسبية اللازمة. ويستخدم المطور أداة سطر الأوامر sbx نفسها عند العمل محلياً أو سحابياً.
عملياً، تستهدف الخدمة مهام مثل إعادة هيكلة البرمجيات أو ترحيلها، وهي أعمال قد تستغرق وقتاً أطول من إبقاء الحاسوب المحمول مفتوحاً. ويمكن تشغيل عدة مهام بالتوازي من دون تحميل موارد الجهاز المحلي، بينما يستمر العمل في السحابة حتى بعد إغلاق الحاسوب. الخدمة متاحة حالياً، وتحاسب Docker على القدرة الحوسبية بالثانية.
وتستخدم البيئتان المحلية والسحابية حزم الوكلاء نفسها، المسماة Kits، لكن بيانات الاعتماد والسياسات تضبط بشكل منفصل في كل بيئة. وهذا يعني أن نقل المهمة لا ينقل تلقائياً كل الصلاحيات، بل يتطلب قراراً صريحاً بشأن الموارد التي يسمح للوكيل بالوصول إليها.
مواصفة مفتوحة لوصف الوكيل وصلاحياته
تعرّف Sandbox Kit البيئة المطلوبة لتشغيل الوكيل في قطعة قابلة للمشاركة والمراجعة. والـ Kit عبارة عن صورة OCI تضم الوكيل وأدواته، إلى جانب التصريحات الخاصة بالوصول إلى الشبكات والاعتمادات والتخزين. ويمكن للفرق بناؤها ودفعها وسحبها وفحصها وتثبيتها باستخدام بصمة رقمية، كما تفعل مع صور الحاويات المعتادة.
يساعد هذا النموذج على إعادة إنتاج البيئة، ويجعل تغييرات الصلاحيات مرئية للمراجعين. فإذا طلب Kit وجهة شبكية أو اعتماداً إضافياً، يظهر التغيير ضمن الحزمة، بينما يقرر runtime ما الذي سيُمنح فعلياً ويطبق السياسة خارج الوكيل. وكانت Docker Sandboxes أول runtime يطبق المواصفة، فيما شاركت Nous Research كجهة إطلاق باستخدام وكيلها مفتوح المصدر Hermes.
ما الذي يتغير عملياً؟
ترى Docker أن عزل التنفيذ وحده لا يكفي لإسناد أعمال أكبر إلى الوكلاء. فقد عرضت الشركة مثالاً لوكيل تمكّن من قراءة سر موجود على المضيف لأن Docker socket كان موصولاً بالحاوية؛ ولم يتطلب ذلك ثغرة جديدة، بل نتج عن الصلاحيات التي منحها الإعداد. وفي عرض آخر، فشلت محاولة الوصول إلى المضيف من داخل microVM.
كما عرضت Docker سياسات تمنع افتراضياً إجراءات مثل حذف مستودع GitHub، وتسجيل قرارات المنع في سجلات التدقيق. لكن الشركة أقرت بحدود هذه الضوابط: حظر وجهة شبكية غير مصرح بها يختلف عن اكتشاف أن رسالة مسموحاً بإرسالها موجهة إلى العميل الخطأ. لذلك تظل الصلاحيات الضيقة، مثل السماح بالقراءة وصياغة الرسائل دون إرسالها، ضرورية، فيما يبقى التحقق من توافق الإجراء مع نية المستخدم تحدياً مفتوحاً.
تكمن أهمية الإعلان في أنه يجمع بين عزل الوكيل، وقابلية نقل بيئته، ووصف صلاحياته بصيغة مفتوحة قابلة للمراجعة. أما الأسئلة التي لم تحسمها المادة فتتعلق بمدى تبني runtimes أخرى للمواصفة، وبكيفية توحيد هوية الوكيل والسياسات عبر المؤسسات؛ وهي نقاط أشارت Docker نفسها إلى أن بعضها ما زال يمثل تحدياً صناعياً.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.