Docker anunció la disponibilidad de Cloud Sandboxes para ejecutar agentes de inteligencia artificial dentro de entornos microVM aislados, de modo que el desarrollador pueda iniciar la tarea localmente y después trasladar el sistema de archivos a la infraestructura de Docker en la nube para continuar con tareas prolongadas, antes de devolver los resultados para su revisión. La medida llega junto con la publicación de la especificación Sandbox Kit bajo la licencia Apache 2.0, y con el compromiso de Docker de presentarla a la Cloud Native Computing Foundation (CNCF) para su gobernanza neutral.
La empresa dio a conocer estos avances durante la conferencia WeAreDevelopers World Congress North America, celebrada en San José entre el 23 y el 25 de septiembre de 2026, a la que asistieron más de 10.000 desarrolladores y creadores de aplicaciones de inteligencia artificial y líderes técnicos, según Docker.
Un entorno de ejecución separado para tareas prolongadas
Cada entorno de Cloud Sandbox consta de una microVM, es decir, una máquina virtual pequeña con su propio kernel y su propio Docker daemon. El agente puede instalar dependencias, compilar aplicaciones y ejecutar contenedores dentro de ella, mientras Docker proporciona la capacidad de cómputo necesaria. El desarrollador utiliza la misma herramienta de línea de comandos sbx al trabajar localmente o en la nube.
En la práctica, el servicio está dirigido a tareas como la reestructuración o migración de software, trabajos que pueden tardar más que el tiempo durante el cual un portátil puede permanecer encendido. Se pueden ejecutar varias tareas en paralelo sin cargar los recursos del dispositivo local, mientras el trabajo continúa en la nube incluso después de apagar el ordenador. El servicio ya está disponible y Docker cobra por la capacidad de cómputo por segundo.
Los entornos local y en la nube utilizan los mismos paquetes de agentes, llamados Kits, pero las credenciales y las políticas se configuran por separado en cada entorno. Esto significa que trasladar la tarea no transfiere automáticamente todos los permisos, sino que requiere una decisión explícita sobre los recursos a los que se permite acceder al agente.
Una especificación abierta para describir el agente y sus permisos
Sandbox Kit define el entorno necesario para ejecutar el agente en una unidad que se puede compartir y revisar. El Kit es una imagen OCI que incluye el agente y sus herramientas, junto con las declaraciones relativas al acceso a redes, credenciales y almacenamiento. Los equipos pueden compilarla, subirla, descargarla, inspeccionarla e instalarla utilizando una huella digital, igual que hacen con las imágenes de contenedores habituales.
Este modelo ayuda a reproducir el entorno y hace visibles para los revisores los cambios en los permisos. Si un Kit solicita un destino de red o una credencial adicional, el cambio aparece dentro del paquete, mientras que el runtime decide qué se concede realmente y aplica la política fuera del agente. Docker Sandboxes fue el primer runtime en aplicar la especificación, mientras que Nous Research participó como entidad de lanzamiento utilizando su agente de código abierto Hermes.
¿Qué cambia en la práctica?
Docker considera que aislar la ejecución por sí solo no basta para asignar tareas más importantes a los agentes. La empresa mostró el ejemplo de un agente que pudo leer un secreto existente en el host porque el Docker socket estaba conectado al contenedor; esto no requirió una nueva vulnerabilidad, sino que fue consecuencia de los permisos concedidos por la configuración. En otra demostración, un intento de acceder al host desde el interior de una microVM fracasó.
Docker también mostró políticas que impiden de forma predeterminada acciones como eliminar un repositorio de GitHub y registran las decisiones de denegación en los registros de auditoría. Sin embargo, la empresa reconoció los límites de estos controles: bloquear un destino de red no autorizado es distinto de detectar que un mensaje cuyo envío está permitido está dirigido al cliente equivocado. Por ello, los permisos restringidos, como permitir leer y redactar mensajes sin enviarlos, siguen siendo necesarios, mientras que verificar que la acción sea coherente con la intención del usuario continúa siendo un desafío abierto.
La importancia del anuncio reside en que combina el aislamiento del agente, la portabilidad de su entorno y la descripción de sus permisos en un formato abierto y revisable. Las preguntas que el artículo no resuelve se refieren al grado de adopción de la especificación por parte de otros runtimes y a cómo unificar la identidad del agente y las políticas entre organizaciones; se trata de puntos que la propia Docker señaló que todavía representan algunos desafíos para la industria.