Назад
Docker Sandboxes: одноразові microVM для AI-агентів, що пишуть код
SiTech Team2 წთ. საკითხავი

Docker Sandboxes: одноразові microVM для AI-агентів, що пишуть код

Docker представила Sandboxes — ізольовані microVM для агентів на кшталт Claude Code, Codex і Copilot CLI: вони працюють без запитів на дозволи, а хост-машина залишається недоторканою.

Docker представила Sandboxes — продукт, який запускає AI-агентів для програмування в одноразових ізольованих microVM. Він розрахований на агентів на кшталт Claude Code, Copilot CLI, Codex, OpenCode і Kiro, яким потрібне безпечне виконання без нагляду. Встановлення доступне через Homebrew на macOS, winget на Windows і apt-репозиторій Docker на Ubuntu.

Що відбувається всередині sandbox

Кожен агент працює в окремій microVM з середовищем розробника, куди змонтовано лише робочий каталог проєкту. Усередині агент може встановлювати пакети, змінювати конфігурації та запускати власні Docker-контейнери, тоді як хост-машина залишається недоторканою. Оскільки межею є microVM, дозвільні режими стають типовим варіантом, а не ризиком: у документації зазначено, що прапорець --dangerously-skip-permissions, відомий як режим YOLO, використовується без ручної перевірки, запитів на дозвіл і нагляду.

Ізоляція, видалення та контроль

Docker описує microVM як жорсткий безпековий бар'єр від хоста. Sandbox стартує швидше за повноцінну віртуальну машину і дає більше ізоляції, ніж звичайний контейнер, що й дозволяє безпечно запускати в ньому вкладені контейнери. Мережеві правила та правила файлової системи налаштовуються для кожного sandbox окремо, а самі пісочниці типово одноразові — завершена сесія видаляється однією командою. Командам, яким потрібні централізовані мережеві політики, правила файлової системи та керування MCP, Docker пропонує окремий продукт AI Governance. Docker Desktop не обов'язковий.

Яких агентів підтримують

З коробки заявлено підтримку Claude Code, Gemini CLI, Copilot CLI, Codex, OpenCode і Kiro, а також можливість створити власного агента. Компанія формулює ідею просто: агенти працюють найкраще, коли мають свободу, а пісочниці мають прибрати компроміс між швидкістю та безпекою.

Реакція партнерів

Гавріель Коен, автор NanoClaw, каже, що його проєкт побудований на принципі, за яким агентам не довіряють безпеку, а будують стіни навколо них, і саме таким є підхід Docker Sandboxes на рівні інфраструктури. Бен Наветта, керівник інженерії у Warp, зазначає, що пісочниці дають агентам автономію для тривалих завдань без компромісу щодо безпеки; Warp інтегрує їх, щоб розробники мали узгоджене середовище незалежно від того, чи агент працює локально, чи в хмарі.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.