AI 編碼代理有個尷尬的矛盾:要好用,就得給它改檔案、裝套件、跑指令的完整權限;要安全,這些權限一個都不能隨便發。Docker 的答案是把它做成產品。Sandboxes 已正式上線,用拋棄式的 microVM 替 AI 編碼代理圈出安全區,官方定位一句話:「給需要安全、無人值守執行的 AI 代理用的拋棄式隔離沙箱」。
發表討論串在 Hacker News 衝上數百點。熱度背後是個真實的轉變:代理正在從「給建議的工具」變成「動手執行的同事」,開發者最大的心理門檻不是模型能力,而是敢不敢讓它放手跑。
要解決的問題:權限悖論
代理要發揮作用,就得動真格:裝相依套件、改設定檔、起本地服務、跑測試。在開發機上直接做這些事,等於把主機的每個角落都交出去;於是不少使用者乾脆開「YOLO 模式」,跳過所有權限確認。Docker 的產品頁說得很白:問題不是要不要跳過權限,而是跳過之後,出事的爆炸半徑有多大。
運作原理:每個代理一台 microVM
Sandboxes 的隔離單位是 microVM。每個沙箱有自己的 Docker daemon、檔案系統與網路,主機只掛載專案工作區進去,兩者之間是「硬安全邊界」。代理在沙箱裡可以安裝套件、修改設定,甚至再起自己的容器——做什麼都碰不到主機的其餘部分。檔案系統、網路、憑證三類資源可以分別設定政策。
支援的代理名單:Claude Code、Gemini CLI、Copilot CLI、Codex、OpenCode、Kiro,另外也支援自訂代理。
三行指令開始用
安裝覆蓋三大平台:macOS 用 brew,Windows 用 winget,Ubuntu 用 apt。裝好之後,在專案目錄執行 sbx run claude,代理就在沙箱裡跑起來了。值得注意的是 Docker Desktop 並非必要——這明顯是衝著 CI 與伺服器場景去的。進階設定還包括憑證管理、宣告式專案環境、GPU 直通與上游代理。
商業模式:CLI 免費,治理收費
個人使用完全免費,包含商用。要收費的是組織治理:透過 Docker AI Governance,管理者可以在全組織的開發機上集中執行沙箱的網路、檔案系統與 MCP 政策。這個切法很聰明——個人開發者零門檻採用,等使用慣性形成,企業治理就是自然轉化點。
對 AI 編碼工作流的意義
兩個訊號。第一,沙箱正在從「團隊自建」變成「桌面標配」:Warp 正在整合 Sandboxes,其工程主管 Ben Navetta 說,為的是讓開發者「在一致的環境裡放手讓代理跑」;NanoClaw 作者 Gavriel Cohen 則稱它是「基礎設施層級」的解答。第二,無人值守執行的風險模型變了:當爆炸半徑從「你的機器」縮到「一個可拋棄的 VM」,讓代理半夜自己跑長任務的心理門檻會大幅下降。對產品團隊來說,問題已經不是「要不要給代理沙箱」,而是「你的沙箱政策長什麼樣」。
參考來源
- Docker Sandboxes — Sandboxes for Coding Agents
- Docker Sandboxes documentation — Docker Docs
- Docker AI Governance — Docker
本文由 AI 協助自上述來源整理,經人工審核後發布。
