A Docker anunciou a disponibilidade do Cloud Sandboxes para executar agentes de inteligência artificial em ambientes de microVM isolados, permitindo que o desenvolvedor inicie a tarefa localmente e depois transfira o sistema de arquivos para a infraestrutura de nuvem da Docker a fim de continuar tarefas longas, antes de devolver os resultados para revisão. A iniciativa vem acompanhada da publicação da especificação Sandbox Kit sob a licença Apache 2.0, com o compromisso da Docker de submetê-la à Cloud Native Computing Foundation (CNCF) para governança neutra.
A empresa revelou esses avanços durante a conferência WeAreDevelopers World Congress North America, realizada em San José entre 23 e 25 de setembro de 2026, com a participação de mais de 10 mil desenvolvedores e criadores de aplicações de inteligência artificial e líderes técnicos, segundo a Docker.
Um ambiente de execução separado para tarefas longas
Cada ambiente do Cloud Sandbox é composto por uma microVM, ou seja, uma pequena máquina virtual com seu próprio kernel e Docker daemon. O agente pode instalar dependências, compilar aplicações e executar contêineres dentro dela, enquanto a Docker fornece a capacidade computacional necessária. O desenvolvedor usa a mesma ferramenta de linha de comando sbx ao trabalhar localmente ou na nuvem.
Na prática, o serviço tem como alvo tarefas como refatoração ou migração de software, trabalhos que podem levar mais tempo do que manter o laptop ligado. É possível executar várias tarefas em paralelo sem sobrecarregar os recursos do dispositivo local, enquanto o trabalho continua na nuvem mesmo depois que o computador é desligado. O serviço está disponível atualmente, e a Docker cobra pela capacidade computacional por segundo.
Os ambientes local e de nuvem usam os mesmos pacotes de agentes, chamados Kits, mas as credenciais e as políticas são configuradas separadamente em cada ambiente. Isso significa que transferir a tarefa não transfere automaticamente todas as permissões, exigindo uma decisão explícita sobre os recursos aos quais o agente poderá ter acesso.
Uma especificação aberta para descrever o agente e suas permissões
O Sandbox Kit define o ambiente necessário para executar o agente em um pacote que pode ser compartilhado e revisado. O Kit é uma imagem OCI que inclui o agente e suas ferramentas, além das declarações relativas ao acesso a redes, credenciais e armazenamento. As equipes podem criá-los, enviá-los, baixá-los, inspecioná-los e instalá-los usando uma impressão digital digital, assim como fazem com imagens de contêineres comuns.
Esse modelo ajuda a reproduzir o ambiente e torna as alterações de permissões visíveis para os revisores. Se um Kit solicitar um destino de rede ou uma credencial adicional, a alteração aparecerá no pacote, enquanto o runtime decide o que será efetivamente concedido e aplica a política fora do agente. O Docker Sandboxes foi o primeiro runtime a implementar a especificação, enquanto a Nous Research participou como parceira de lançamento usando seu agente de código aberto Hermes.
O que muda na prática?
A Docker considera que isolar a execução, por si só, não é suficiente para atribuir tarefas maiores aos agentes. A empresa apresentou o exemplo de um agente que conseguiu ler um segredo presente no host porque o Docker socket estava conectado ao contêiner; isso não exigiu uma nova vulnerabilidade, mas resultou das permissões concedidas pela configuração. Em outra demonstração, uma tentativa de acessar o host a partir de dentro de uma microVM falhou.
A Docker também apresentou políticas que bloqueiam por padrão ações como excluir um repositório do GitHub, registrando as decisões de bloqueio nos logs de auditoria. No entanto, a empresa reconheceu os limites desses controles: bloquear um destino de rede não autorizado é diferente de detectar que uma mensagem permitida está sendo enviada ao cliente errado. Por isso, permissões restritas, como permitir a leitura e a redação de mensagens sem enviá-las, continuam sendo necessárias, enquanto verificar se a ação está de acordo com a intenção do usuário permanece um desafio em aberto.
A importância do anúncio está em combinar o isolamento do agente, a portabilidade de seu ambiente e a descrição de suas permissões em um formato aberto e auditável. As questões que o material não resolveu dizem respeito ao grau de adoção da especificação por outros runtimes e à forma de unificar a identidade do agente e as políticas entre as organizações; são pontos que a própria Docker indicou que, em parte, ainda representam um desafio para o setor.