前端进阶之旅前端进阶之旅
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
原理篇
每日一题
小程序题库
知识卡片
  • 场景篇按分类整理的大前端场景考点
  • 历年面经按年份追踪真实考点
  • 算法题库NEW在线编码即时判题
  • 专项自测100 题快速查漏
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
  • 动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
  • AI 助手随时提问,即时解析
  • AI 模拟面试模拟真实面试 + 报告
  • AI 知识地图串起全站知识点
  • AI 定制路线按你的简历现排
AI 热点
旧版
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
原理篇
每日一题
小程序题库
知识卡片
  • 场景篇按分类整理的大前端场景考点
  • 历年面经按年份追踪真实考点
  • 算法题库NEW在线编码即时判题
  • 专项自测100 题快速查漏
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
  • 动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
  • AI 助手随时提问,即时解析
  • AI 模拟面试模拟真实面试 + 报告
  • AI 知识地图串起全站知识点
  • AI 定制路线按你的简历现排
AI 热点
旧版
返回 AI 情报前线
All News · 全部资讯9296
  • SGLang首发支持NVIDIA Nemotron 3.5 Lightning
  • Meta 发布可在普通 PC 本地运行的 Muse Glimmer,扎克伯格呼吁美国放宽开源 AI 限制
  • Kubernetes 部署 LLM 生产环境实战指南
  • 深度研究 Agent 架构:规划→搜索→验证→引用
  • 代码审查变快了,但资深工程师累倒了
  • MiniMax H3模型权重发布72小时内的生产部署复盘
  • 构建MCP服务器的安全教训:踩过的五个坑
  • 任务路由实践:让Claude Code按策略分配模型
  • 扎克伯格 6500 字 AI 宣言四大要点:开源、开放、与政策阻力
  • Meta发布30B开放权重Agent模型,单GPU可本地运行
  • 售后Agent防幻觉实战:intent路由+白名单数据彻底堵嘴
  • Meta Muse Code vs Fable 5:便宜但有代价
  • 扎克伯格:美若想开源 AI 领先,需减少数据使用和蒸馏的政策限制
  • 连锁药店AI电话助手因数百起投诉被迫下架
  • 别让AI干linter的活:确定性格式化问题应交给确定性工具
  • Vibe Coding第二周开始的问题:AI生成之后谁来维护
  • GPT-5.6 vs Claude Fable 5 vs Kimi K3:React Native AI 编程实测对比
  • 开发者实评 GPT-5.6 Sol:惊艳与过度工程的矛盾感受
  • GitHub Copilot 网页版新增对话历史快捷访问与最小化功能
  • 用TDD给AI套上缰绳:不会语言也能写测试
  • Docker Sandboxes:microVM隔离运行AI代码代理
  • Claude和GPT知识截止日期与训练时间线深度解析
  • 14000次Agent API调用分析:基础设施类工具占绝对主流
  • Contorium:为AI项目引入决策上下文记忆层
  • 技术栈崩塌:供应商锁定正在侵蚀AI应用
  • 静默失败检测框架:捕获"成功"却无输出的AI调用
  • AI系统读取外部网页的权限边界设计
  • 用Python构建AI驱动的SEO审计Agent
  • AI倒查百年论文:99.2%顶刊有问题
  • AI倒查百年论文:99.2%顶刊存在可疑问题
  • Agentic SDLC的全链路可观测性实践
  • PDF已死、ARA当立:论文Agent原生阅读时代来临
  • Meta 开源 30B Agent 模型 Muse Glimmer,单卡可跑
  • Genesis:AI编程助手的项目级认知记忆层
  • Laravel AI工具存在Prompt Injection风险
  • AI代理为预约健身课竟入侵网站篡改排队顺位
  • Stack Overflow 2025开发者调查AI数据解读
  • AI编程工具存在TOCTOU高危漏洞,可窃取CI密钥
  • Bun用Rust重写后Bug数量分析:数据驱动的深度复盘
  • AI编程助手存在"失忆"问题:记忆增强生成技术解析
  • Anthropic工程师详解Constitutional AI原理
  • 语音 AI 管道优化实录:延迟从 1200ms 降至 340ms
  • AI 编程工具的供应链安全盲区
  • 两个 Prompt 模板修复 Git 历史:commit 质量从垃圾到可读
  • Junior:停止与 AI 比打字,转向驱动 AI 完成任务
  • 三大 MCP 服务器 RCE 漏洞解析:命令注入防御实战
  • 设计 LLM 输出的 Parser 契约:从 Prompt 到健壮解析
  • 用 Proper Scoring Rule 评估 AI 预测:防止自我欺骗的工程方法
  • 超18万条AI会议录音在笔记应用中被暴露
  • LLM调用成本无法提前精确预估:实测揭示估算偏差高达61倍
  • Meta Muse Glimmer:30B开源权重的本地编码AI模型
  • 已加载 51 / 9296
8.0
热点
AI SCORE
工具产品2026-08-10 22:22

Docker Sandboxes:microVM隔离运行AI代码代理

dev.to · AI#Docker#AI Agent#安全隔离
Editor brief · 编辑速览

Docker发布Sandboxes CLI,支持在丢弃式microVM中运行Claude Code、Gemini CLI等AI代理,只挂载项目workspace,主机文件网络全程隔离。

文章思维导图
Knowledge map
拖拽缩放
Full translation

完整中文译文

Docker 发布了 Sandboxes,这是一款在一次性 microVM 中运行代码 Agent(如 Claude Code、Codex 或 Gemini CLI)的工具,将每个会话与主机其他部分隔离开来。核心理念很直接:让 Agent 以 YOLO 模式工作,无需逐个审批每条命令,不用担心 Agent 破坏主机文件系统或网络。

这一工具诞生的时机恰到好处:如今整支团队都在把长任务委托给自主运行的 Agent,亟需在"Agent 随意行事"和"Agent 搞垮生产环境"之间建立一道真正的安全屏障。

Docker Sandboxes 提供了一个专用隔离层,让代码 Agent 在无需人工持续监控的情况下执行长任务。其核心思路是:每个 Agent 运行在一个一次性 microVM 中,仅挂载项目工作区,主机系统其余部分对 Agent 不可见。

根据官方产品页,内置支持的 Agent 包括 Claude Code、Gemini CLI、Copilot CLI、Codex、OpenCode 和 Kiro。在 sandbox 内,Agent 可以安装包、修改配置文件,甚至启动自己的 Docker 容器——整个过程无需开发人员手动逐步审批。

安装过程极简:macOS 和 Windows 各一条命令,无需后台运行 Docker Desktop。Docker Sandboxes 安装是一条命令,无需 Docker Desktop。

Docker Sandboxes 解决的问题并不新鲜:源于将任务委托给自动化进程时速度与安全之间的矛盾。传统容器共享主机内核,轻量但不够坚固——一旦容器内进程突破隔离就会波及主机。完整虚拟机提供更强的隔离(因为虚拟化了整个硬件),但启动需要数秒甚至数分钟,且消耗更多资源。

microVM(由 AWS 的 Firecracker 等项目推广)在两者之间找到了平衡点:拥有接近容器级别的启动速度,同时具备 hypervisor 级别的隔离性。Docker 在发布时未公开 sbx 底层使用的 hypervisor,但总体方案(每会话专用一次性 microVM)与该技术路线完全吻合。

Sandboxes 的不同之处在于目标用户:它不是用来跑无服务器函数的基础设施,而是专门为代码 Agent 打造的运行环境——默认启用 --dangerously-skip-permissions 标志。在此之前,大多数团队在手动配置的 VM 外是不敢这么做的。

每个 sandbox 都是一个专用 microVM,内置用户开发环境,仅挂载项目工作区。主机文件系统其他部分对 Agent 完全不可见。网络也可通过自定义策略限制,但要全团队集中应用策略,需要额外层 Docker AI Governance。

一个重要细节:Agent 可以在 sandbox 内运行 Docker。需要拉起测试数据库或辅助服务的 Agent 可以用嵌套容器实现,不影响真实主机。

选项 何时使用 优势 局限性
Docker Sandboxes(microVM) 在无需持续监控的情况下运行 AI Agent 强隔离、快速启动、一次性 依赖 CLI sbx;高级策略需要 Docker AI Governance
经典容器(Docker Desktop) 日常开发,不向 Agent 委托全部控制权 共享主机内核,开销最小 面对拥有广泛权限的进程时隔离较弱
传统 VM(VirtualBox/VMware) 硬件级完全隔离或多租户场景 最高隔离级别 启动慢,资源消耗高

简化的流程是:主机启动 CLI,CLI 创建 microVM,Agent 在该 microVM 内以广泛权限运行,包括嵌套运行自己的容器的能力。

flowchart TD
    A["Tu máquina host"] --> B["CLI sbx"]
    B --> C["Sandbox microVM"]
    C --> D["Agente de IA: Claude Code"]
    D --> E["Contenedor Docker anidado"]
    subgraph Aislado
    C
    D
    E
    end

💡 Tip: 在未安装 Docker Desktop 的情况下运行 sbx:CLI 自带 microVMs 运行时。

安装 Docker Sandboxes 在不同操作系统上都是一条命令。在 macOS 上:

brew trust docker/tap && brew install docker/tap/sbx

该命令将 Docker 官方 tap 添加到 Homebrew,然后安装 sbx 二进制文件。在 Windows 上等价命令是:

winget install Docker.sbx

发布时,Docker 未在官方产品页公布面向 Linux 的等效包管理器安装程序;Linux 用户需查阅官方文档获取其发行版的支持路径。

安装完成后,在 sandbox 中启动 Agent 的一般模式与 Docker 文档一致:创建 microVM,在其中以宽松模式运行 Agent CLI,例如:

# 说明性模式,请参阅官方文档确认确切语法
sbx run -- claude --dangerously-skip-permissions

为确认 sandbox 确实隔离了 Agent,最简单的办法是对比从内部可见的文件系统(仅项目工作区)与主机真实文件系统:如果 Agent 能列出项目外的目录,说明隔离未按预期生效。

⚠️ 注意:在 sandbox 外使用 --dangerously-skip-permissions 会让 Agent 完全访问真实系统:该标志只有在 Sandboxes 提供的隔离内才是安全的。

Docker 发布了已将 Sandboxes 集成到自有产品的合作伙伴证言。NanoClaw 创建者 Gavriel Cohen 总结了发布背后的理念:"you don't trust agents with security, you build walls around them",并称 Docker Sandboxes 为平台级隔离基础设施。

Warp 工程负责人 Ben Navetta 指出,Sandboxes 使 Agent 能在不危及安全的情况下执行长任务,Warp 正在集成该工具,使 Agent 无论在本地还是云端都能以一致的环境运行。

这一举动契合更宏观的趋势:随着更多团队在数小时内以自主模式运行 Agent 而无持续人工审查,拥有广泛权限的单个进程风险面不断增大。Docker 打赌:比完整 VM 启动更快的 microVM 隔离,将成为此类工作负载的默认标准。每个 sandbox 仅挂载项目工作区,主机其他部分一律不可见。

对于需要比单 sandbox 隔离更多防护的组织,Docker 提供 Docker AI Governance 作为额外层级:sandbox 环境的网络访问策略、文件系统访问管控与限制,以及覆盖整个组织的 MCP 集中治理——定义一次,应用到每位开发者的机器上。

Docker Sandboxes 也不依赖 Docker Desktop 来运行,这表明该公司将此产品定位为独立基础设施,专门面向已在生产或 CI 环境中使用代码 Agent 的团队。

📖 Telegram 摘要:在 Telegram 查看摘要

立即试用:运行 brew trust docker/tap && brew install docker/tap/sbx,在隔离 sandbox 内启动你的第一个 YOLO 模式 Agent。

什么是面向 AI 代码 Agent 的 sandbox?

一种隔离 microVM 环境,保护主机文件系统和网络免受 Agent 在内部操作的影响。Docker Sandboxes 仅挂载项目工作区:磁盘其余部分均在 Agent 触及范围之外。

Docker Sandboxes 支持哪些 Agent?

内置支持 Claude Code、Gemini CLI、Copilot CLI、Codex、OpenCode 和 Kiro。也可以为其他 Agent 定义自定义 sandbox。

什么是"YOLO 模式",使用它安全吗?

YOLO 模式即以 --dangerously-skip-permissions 标志运行 Agent,无需对每个操作请求批准。这是 Agent 快速、无监督工作的必要条件,但在隔离环境外有风险。Sandboxes 将其封装在专用 microVM 中,使其变得安全。

sandbox 与传统虚拟机有何区别?

sandbox 完全在 microVM 内隔离运行,相比容器提供更强隔离,同时无需付出完整 VM 的启动成本。这使得它们能够安全地执行需要更多权限的操作,比如在内部运行自己的 Docker 容器。

可以配置哪些安全控制?

可以定义自定义网络和文件系统策略。要在全团队集中应用(网络访问策略、文件系统规则和 MCP 治理),可使用面向组织的 Docker AI Governance。

使用 Sandboxes 需要 Docker Desktop 吗?

不需要。Docker Sandboxes 独立运行,不依赖主机上安装的 Docker Desktop。

相关资源

  • Docker Sandboxes 官方产品页:工具的公告、交互式演示和常见问题。
  • Docker 官方文档:平台及其 CLI 的完整技术参考。
  • Docker(软件)维基百科:容器和 Docker 平台的历史背景。
  • Docker GitHub:项目及其 CLI 工具的官方仓库。

📱 喜欢这类内容?加入我们的 Telegram 频道 @programacion,每日发布科技、AI 和开发领域最相关的内容。每天快速摘要,新鲜内容不断。

Original source

本文由 AI 翻译整理自 dev.to · AI,原文版权归原作者所有。

阅读英文原文
上一篇
用TDD给AI套上缰绳:不会语言也能写测试
下一篇
Claude和GPT知识截止日期与训练时间线深度解析