Docker hat die Verfügbarkeit von Cloud Sandboxes angekündigt, mit denen KI-Agenten in isolierten microVM-Umgebungen ausgeführt werden. Dadurch kann ein Entwickler eine Aufgabe lokal starten und das Dateisystem anschließend in die Cloud-Infrastruktur von Docker übertragen, um langfristige Aufgaben fortzusetzen, bevor die Ergebnisse zur Prüfung zurückübertragen werden. Der Schritt geht mit der Veröffentlichung der Sandbox-Kit-Spezifikation unter der Apache-2.0-Lizenz einher. Docker hat sich außerdem verpflichtet, sie der Cloud Native Computing Foundation (CNCF) zur neutralen Governance vorzulegen.
Das Unternehmen stellte diese Entwicklungen während der Konferenz WeAreDevelopers World Congress North America vor, die vom 23. bis 25. September 2026 in San José stattfand und laut Docker von mehr als 10.000 Entwicklern und Erstellern von KI-Anwendungen sowie technischen Führungskräften besucht wurde.
Separate Laufzeitumgebung für langfristige Aufgaben
Jede Cloud-Sandbox-Umgebung besteht aus einer microVM, also einer kleinen virtuellen Maschine mit eigenem Kernel und eigenem Docker-Daemon. Der Agent kann darin Abhängigkeiten installieren, Anwendungen erstellen und Container ausführen, während Docker die erforderliche Rechenleistung bereitstellt. Der Entwickler verwendet sowohl bei der lokalen als auch bei der Cloud-Arbeit dasselbe Kommandozeilenwerkzeug sbx.
Praktisch richtet sich der Dienst an Aufgaben wie die Umstrukturierung oder Migration von Software – Arbeiten, die länger dauern können, als einen Laptop geöffnet zu halten. Mehrere Aufgaben können parallel ausgeführt werden, ohne die Ressourcen des lokalen Geräts zu belasten, während die Arbeit in der Cloud auch nach dem Ausschalten des Computers fortgesetzt wird. Der Dienst ist derzeit verfügbar, und Docker rechnet die Rechenleistung sekundengenau ab.
Die lokalen und Cloud-Umgebungen verwenden dieselben Agentenpakete, die als Kits bezeichnet werden. Anmeldedaten und Richtlinien werden jedoch in jeder Umgebung separat festgelegt. Das bedeutet, dass bei der Übertragung einer Aufgabe nicht automatisch alle Berechtigungen übertragen werden, sondern ausdrücklich entschieden werden muss, auf welche Ressourcen der Agent zugreifen darf.
Offene Spezifikation zur Beschreibung des Agenten und seiner Berechtigungen
Das Sandbox Kit definiert die für den Betrieb des Agenten erforderliche Umgebung in einer gemeinsam nutzbaren und überprüfbaren Einheit. Ein Kit ist ein OCI-Image, das den Agenten und seine Werkzeuge sowie Angaben zum Zugriff auf Netzwerke, Anmeldedaten und Speicher enthält. Teams können es erstellen, übertragen, abrufen, prüfen und mit einem digitalen Fingerabdruck signieren, wie sie es mit herkömmlichen Container-Images tun.
Dieses Modell erleichtert die Reproduzierbarkeit der Umgebung und macht Änderungen an Berechtigungen für Prüfer sichtbar. Wenn ein Kit ein Netzwerkziel oder zusätzliche Zugangsdaten anfordert, wird die Änderung innerhalb des Pakets angezeigt. Die Laufzeitumgebung entscheidet jedoch, was tatsächlich gewährt wird, und setzt die Richtlinie außerhalb des Agenten durch. Docker Sandboxes war die erste Laufzeitumgebung, die die Spezifikation implementierte, während Nous Research als Launch-Partner mit seinem Open-Source-Agenten Hermes mitwirkte.
Was ändert sich praktisch?
Docker ist der Ansicht, dass die Isolierung der Ausführung allein nicht ausreicht, um Agenten größere Aufgaben anzuvertrauen. Das Unternehmen zeigte ein Beispiel, bei dem ein Agent ein auf dem Host vorhandenes Geheimnis lesen konnte, weil der Docker-Socket mit dem Container verbunden war. Dafür war keine neue Schwachstelle erforderlich; vielmehr war dies eine Folge der Berechtigungen, die durch die Konfiguration gewährt wurden. In einer weiteren Demonstration scheiterte der Versuch, aus der microVM heraus auf den Host zuzugreifen.
Docker demonstrierte außerdem Richtlinien, die standardmäßig Aktionen wie das Löschen eines GitHub-Repositorys verhindern und Entscheidungen über Blockierungen in Audit-Protokollen festhalten. Das Unternehmen räumte jedoch die Grenzen dieser Kontrollen ein: Das Blockieren eines nicht autorisierten Netzwerkziels unterscheidet sich davon, zu erkennen, dass eine zum Versand freigegebene Nachricht an den falschen Kunden adressiert ist. Daher bleiben enge Berechtigungen – etwa das Erlauben des Lesens und Verfassens von Nachrichten, nicht aber ihres Versands – erforderlich. Die Überprüfung, ob eine Handlung mit der Absicht des Benutzers übereinstimmt, bleibt hingegen eine offene Herausforderung.
Die Bedeutung der Ankündigung liegt darin, dass sie die Isolierung des Agenten, die Übertragbarkeit seiner Umgebung und die Beschreibung seiner Berechtigungen in einem offenen, überprüfbaren Format miteinander verbindet. Die in dem Artikel nicht geklärten Fragen betreffen den Umfang, in dem andere Laufzeitumgebungen die Spezifikation übernehmen werden, sowie die Vereinheitlichung der Identität des Agenten und der Richtlinien über Organisationen hinweg. Docker selbst wies darauf hin, dass einige dieser Punkte weiterhin eine Herausforderung für die Branche darstellen.