Developer Tools

Docker Sandboxes:用 microVM 給 AI 編碼代理圈出安全區

Docker 推出 Sandboxes:以拋棄式 microVM 隔離執行 Claude Code、Codex 等 AI 編碼代理,CLI 免費、組織治理另購,讓無人值守的代理執行有標準做法。

Docker Sandboxes:用 microVM 給 AI 編碼代理圈出安全區 — 文章封面
本頁內容6 個段落
  1. 要解決的問題:權限悖論
  2. 運作原理:每個代理一台 microVM
  3. 三行指令開始用
  4. 商業模式:CLI 免費,治理收費
  5. 對 AI 編碼工作流的意義
  6. 參考來源

AI 編碼代理有個尷尬的矛盾:要好用,就得給它改檔案、裝套件、跑指令的完整權限;要安全,這些權限一個都不能隨便發。Docker 的答案是把它做成產品。Sandboxes 已正式上線,用拋棄式的 microVM 替 AI 編碼代理圈出安全區,官方定位一句話:「給需要安全、無人值守執行的 AI 代理用的拋棄式隔離沙箱」。

發表討論串在 Hacker News 衝上數百點。熱度背後是個真實的轉變:代理正在從「給建議的工具」變成「動手執行的同事」,開發者最大的心理門檻不是模型能力,而是敢不敢讓它放手跑。

要解決的問題:權限悖論

代理要發揮作用,就得動真格:裝相依套件、改設定檔、起本地服務、跑測試。在開發機上直接做這些事,等於把主機的每個角落都交出去;於是不少使用者乾脆開「YOLO 模式」,跳過所有權限確認。Docker 的產品頁說得很白:問題不是要不要跳過權限,而是跳過之後,出事的爆炸半徑有多大。

運作原理:每個代理一台 microVM

Sandboxes 的隔離單位是 microVM。每個沙箱有自己的 Docker daemon、檔案系統與網路,主機只掛載專案工作區進去,兩者之間是「硬安全邊界」。代理在沙箱裡可以安裝套件、修改設定,甚至再起自己的容器——做什麼都碰不到主機的其餘部分。檔案系統、網路、憑證三類資源可以分別設定政策。

支援的代理名單:Claude Code、Gemini CLI、Copilot CLI、Codex、OpenCode、Kiro,另外也支援自訂代理。

三行指令開始用

安裝覆蓋三大平台:macOS 用 brew,Windows 用 winget,Ubuntu 用 apt。裝好之後,在專案目錄執行 sbx run claude,代理就在沙箱裡跑起來了。值得注意的是 Docker Desktop 並非必要——這明顯是衝著 CI 與伺服器場景去的。進階設定還包括憑證管理、宣告式專案環境、GPU 直通與上游代理。

商業模式:CLI 免費,治理收費

個人使用完全免費,包含商用。要收費的是組織治理:透過 Docker AI Governance,管理者可以在全組織的開發機上集中執行沙箱的網路、檔案系統與 MCP 政策。這個切法很聰明——個人開發者零門檻採用,等使用慣性形成,企業治理就是自然轉化點。

對 AI 編碼工作流的意義

兩個訊號。第一,沙箱正在從「團隊自建」變成「桌面標配」:Warp 正在整合 Sandboxes,其工程主管 Ben Navetta 說,為的是讓開發者「在一致的環境裡放手讓代理跑」;NanoClaw 作者 Gavriel Cohen 則稱它是「基礎設施層級」的解答。第二,無人值守執行的風險模型變了:當爆炸半徑從「你的機器」縮到「一個可拋棄的 VM」,讓代理半夜自己跑長任務的心理門檻會大幅下降。對產品團隊來說,問題已經不是「要不要給代理沙箱」,而是「你的沙箱政策長什麼樣」。

參考來源

本文由 AI 協助自上述來源整理,經人工審核後發布。

分享X電郵