Docker는 격리된 microVM 환경에서 AI 에이전트를 실행할 수 있는 Cloud Sandboxes를 제공한다고 발표했다. 이를 통해 개발자는 로컬에서 작업을 시작한 뒤 파일 시스템을 Docker의 클라우드 인프라로 옮겨 장시간 작업을 계속하고, 이후 결과를 다시 가져와 검토할 수 있다. 이와 함께 Apache 2.0 라이선스에 따른 Sandbox Kit 사양을 공개했으며, Docker는 중립적인 거버넌스를 위해 이를 Cloud Native Computing Foundation(CNCF)에 제출할 예정이다.
회사는 2026년 9월 23일부터 25일까지 산호세에서 열린 WeAreDevelopers World Congress North America에서 이러한 발전 사항을 공개했다. Docker에 따르면 이 행사에는 1만 명이 넘는 개발자, AI 애플리케이션 빌더, 기술 리더가 참석했다.
장시간 작업을 위한 분리된 실행 환경
각 Cloud Sandbox 환경은 microVM으로 구성된다. microVM은 자체 커널과 Docker 데몬을 갖춘 소형 가상 머신이다. 내부의 에이전트는 의존성을 설치하고 애플리케이션을 빌드하며 컨테이너를 실행할 수 있고, Docker는 필요한 컴퓨팅 자원을 제공한다. 개발자는 로컬에서 작업할 때나 클라우드에서 작업할 때나 동일한 명령줄 도구 sbx를 사용한다.
실제로 이 서비스는 소프트웨어 재구성이나 마이그레이션처럼 노트북을 계속 켜 둔 상태로 처리하기에는 시간이 오래 걸릴 수 있는 작업을 대상으로 한다. 로컬 장치의 리소스에 부담을 주지 않고 여러 작업을 병렬로 실행할 수 있으며, 컴퓨터를 종료한 뒤에도 클라우드에서 작업이 계속된다. 이 서비스는 현재 이용 가능하며, Docker는 컴퓨팅 자원 사용량을 초 단위로 과금한다.
로컬 환경과 클라우드 환경은 Kits라고 불리는 동일한 에이전트 패키지를 사용하지만, 자격 증명과 정책은 각 환경에서 별도로 설정된다. 즉 작업을 이동한다고 해서 모든 권한이 자동으로 이전되는 것은 아니며, 에이전트가 접근할 수 있도록 허용할 리소스를 명시적으로 결정해야 한다.
에이전트와 권한을 설명하는 개방형 사양
Sandbox Kit은 에이전트 실행에 필요한 환경을 공유 및 검토 가능한 단위로 정의한다. Kit은 에이전트와 도구를 포함하는 OCI 이미지이며, 네트워크, 자격 증명, 스토리지에 대한 접근 선언도 포함한다. 팀은 일반적인 컨테이너 이미지와 마찬가지로 이를 빌드하고, 푸시하고, 풀하고, 검사하고, 디지털 지문을 사용해 설치할 수 있다.
이 모델은 환경을 재현하는 데 도움을 주며 권한 변경 사항을 검토자에게 명확하게 보여 준다. Kit이 네트워크 대상이나 추가 자격 증명을 요청하면 해당 변경 사항이 패키지 안에 표시되고, 실제로 무엇을 부여할지는 runtime이 결정하며 에이전트 외부에서 정책을 적용한다. Docker Sandboxes는 이 사양을 구현한 최초의 runtime이었고, Nous Research는 오픈 소스 에이전트 Hermes를 사용해 출시 파트너로 참여했다.
실제로 무엇이 달라지는가?
Docker는 에이전트에 더 큰 작업을 맡기려면 실행 격리만으로는 충분하지 않다고 본다. 회사는 Docker 소켓이 컨테이너에 연결되어 있었기 때문에 에이전트가 호스트에 존재하는 비밀을 읽을 수 있었던 사례를 시연했다. 이 과정에는 새로운 취약점이 필요하지 않았으며, 설정을 통해 부여된 권한에서 비롯됐다. 또 다른 시연에서는 microVM 내부에서 호스트에 접근하려는 시도가 실패했다.
Docker는 GitHub 저장소 삭제와 같은 작업을 기본적으로 차단하고 차단 결정을 감사 로그에 기록하는 정책도 선보였다. 그러나 회사는 이러한 통제의 한계를 인정했다. 허가되지 않은 네트워크 대상을 차단하는 것과, 전송이 허용된 메시지가 잘못된 고객에게 향하고 있음을 감지하는 것은 서로 다르기 때문이다. 따라서 메시지를 읽고 작성하는 것은 허용하되 전송은 허용하지 않는 것과 같은 제한적인 권한이 여전히 필요하며, 해당 작업이 사용자의 의도와 부합하는지 확인하는 일은 여전히 해결되지 않은 과제로 남아 있다.
이번 발표의 중요성은 에이전트 격리, 환경 이동성, 권한 설명을 검토 가능한 개방형 형식으로 결합했다는 데 있다. 한편 이 자료에서 아직 결론 내리지 못한 질문은 다른 runtime들이 이 사양을 얼마나 채택할지, 그리고 조직 간에 에이전트의 신원과 정책을 어떻게 통일할지에 관한 것이다. Docker 자체도 이러한 문제 중 일부가 여전히 업계의 과제라고 지적했다.