Docker объявила о доступности Cloud Sandboxes для запуска ИИ-агентов в изолированных средах microVM, чтобы разработчик мог начать задачу локально, а затем перенести файловую систему в облачную инфраструктуру Docker для продолжения длительных задач и последующего возвращения результатов на проверку. Одновременно компания опубликовала спецификацию Sandbox Kit по лицензии Apache 2.0 и обязалась передать её Cloud Native Computing Foundation (CNCF) для нейтрального управления.
Компания раскрыла эти разработки на конференции WeAreDevelopers World Congress North America, которая прошла в Сан-Хосе с 23 по 25 сентября 2026 года. По данным Docker, в ней приняли участие более 10 тысяч разработчиков, создателей ИИ-приложений и технических руководителей.
Изолированная среда выполнения длительных задач
Каждая среда Cloud Sandbox состоит из microVM, то есть небольшой виртуальной машины с собственными ядром и Docker daemon. Агент внутри неё может устанавливать зависимости, собирать приложения и запускать контейнеры, а Docker предоставляет необходимые вычислительные ресурсы. При локальной и облачной работе разработчик использует один и тот же инструмент командной строки sbx.
На практике сервис ориентирован на такие задачи, как рефакторинг или миграция программного обеспечения, которые могут занимать больше времени, чем разработчик готов держать ноутбук включённым. Несколько задач можно запускать параллельно без нагрузки на ресурсы локального устройства, а работа в облаке продолжается даже после выключения компьютера. Сервис уже доступен, и Docker взимает плату за вычислительные ресурсы посекундно.
В локальной и облачной средах используются одни и те же пакеты агентов, называемые Kits, однако учётные данные и политики в каждой среде настраиваются отдельно. Это означает, что перенос задачи не переносит автоматически все разрешения: требуется явно решить, к каким ресурсам агенту будет разрешён доступ.
Открытая спецификация для описания агента и его разрешений
Sandbox Kit определяет среду, необходимую для запуска агента, в формате, пригодном для совместного использования и проверки. Kit представляет собой образ OCI, включающий агента и его инструменты, а также декларации доступа к сетям, учётным данным и хранилищу. Команды могут собирать, отправлять, извлекать, проверять и устанавливать такие пакеты с использованием цифрового отпечатка, как это делается с обычными образами контейнеров.
Эта модель помогает воспроизводить среду и делает изменения разрешений видимыми для проверяющих. Если Kit запрашивает сетевой адресат или дополнительные учётные данные, изменение отображается в пакете, тогда как runtime решает, что именно будет фактически предоставлено, и применяет политику за пределами агента. Docker Sandboxes стала первым runtime, реализовавшим спецификацию, а Nous Research выступила партнёром запуска со своим открытым агентом Hermes.
Что меняется на практике?
Docker считает, что одной изоляции выполнения недостаточно для передачи агентам более масштабных задач. Компания продемонстрировала пример, в котором агент смог прочитать секрет, находившийся на хосте, поскольку Docker socket был подключён к контейнеру; для этого не потребовалась новая уязвимость — результатом стали разрешения, предоставленные конфигурацией. В другой демонстрации попытка получить доступ к хосту изнутри microVM завершилась неудачей.
Docker также продемонстрировала политики, которые по умолчанию запрещают такие действия, как удаление репозитория GitHub, и фиксируют решения о запрете в журналах аудита. Однако компания признала ограничения этих средств контроля: блокировка несанкционированного сетевого адресата отличается от обнаружения того, что разрешённое к отправке сообщение предназначено не тому клиенту. Поэтому по-прежнему необходимы узкие разрешения, например разрешение читать и составлять сообщения без их отправки, а проверка соответствия действия намерению пользователя остаётся нерешённой задачей.
Значение объявления заключается в том, что оно объединяет изоляцию агента, возможность переноса его среды и описание его разрешений в открытом формате, пригодном для проверки. В то же время материал не даёт ответа на вопросы о том, насколько другие runtimes примут спецификацию и как унифицировать идентификацию агента и политики в разных организациях; Docker сама отметила, что некоторые из этих вопросов всё ещё представляют собой отраслевую проблему.