Docker выпустил Sandboxes: microVM-песочницы для ИИ-агентов
Docker выпустил продукт Sandboxes, одноразовые изолированные среды для локального запуска ИИ-агентов. Изоляция построена на microVM (лёгких виртуальных машинах): по описанию Docker, это «изолированное microVM-окружение, которое защищает файловую систему и сеть от агентов, работающих внутри него». Это жёсткая граница безопасности от хост-системы, сильнее, чем у обычного контейнера, но без полной стоимости запуска целой VM: внутри песочницы можно ставить пакеты, запускать сервисы и даже поднимать вложенные Docker-контейнеры, работая без присмотра. Песочницы одноразовые по умолчанию и, по заявлению Docker, поднимаются и удаляются быстрее, чем обычные виртуальные машины (без конкретных цифр).
Из коробки поддерживаются шесть кодовых агентов: Claude Code, Gemini CLI, Copilot CLI, Codex, OpenCode и Kiro; можно подключить и собственного агента. Ключевая мотивация, сделать безопасным «режим YOLO» (флаг --dangerously-skip-permissions), когда агент действует без подтверждения каждого шага: по словам Docker, такая автономия важна для скорости работы, но рискованна без защитных барьеров, и именно изоляция каждого агента в отдельной microVM снимает этот риск.
Установка, одна команда через Homebrew: brew trust docker/tap && brew install docker/tap/sbx. Docker Desktop для работы не требуется. Для команд и организаций, которым нужен централизованный контроль, Docker предлагает отдельный продукт, Docker AI Governance: политики сетевого доступа, ограничения файловой системы и управление MCP на уровне всей организации, задаваемые один раз и применяемые ко всем машинам разработчиков.
Ключевые факты
- Docker выпустил Sandboxes, одноразовые изолированные среды на базе microVM для локального запуска ИИ-агентов
- Из коробки поддерживаются Claude Code, Gemini CLI, Copilot CLI, Codex, OpenCode и Kiro; можно подключить свой агент
- Песочницы делают безопасным «режим YOLO» (--dangerously-skip-permissions), когда агент работает без подтверждения каждого шага
- Внутри песочницы можно ставить пакеты, запускать сервисы и поднимать вложенные Docker-контейнеры; Docker Desktop не требуется
- Установка, одна команда Homebrew; для командного контроля есть отдельный продукт Docker AI Governance с сетевыми и файловыми политиками
Почему это важно
Docker формализует проблему, которую разработчики уже решали кустарно: автономным кодовым агентам в режиме без подтверждений («режим YOLO», --dangerously-skip-permissions) нужен доступ к файловой системе и сети, чтобы вообще что-то делать, но именно этот доступ и опасен, если агент ошибётся. По описанию Docker, такая автономия важна для скорости работы, но рискованна без защитных барьеров; Sandboxes закрывают этот риск, изолируя каждого агента в собственной microVM с жёсткой границей от хост-системы.
Кому это важно
Разработчикам, которые уже запускают или планируют запускать автономных кодовых агентов, Claude Code, Codex, Gemini CLI, Copilot CLI, OpenCode, Kiro, на своих рабочих машинах в режиме без подтверждений. А также командам и организациям, которым нужно единообразно задавать правила доступа для агентов на всех машинах сразу, для них Docker предлагает отдельный продукт Docker AI Governance.
Как это применить
Установка, одна команда: brew trust docker/tap && brew install docker/tap/sbx. Docker Desktop не требуется. Внутри песочницы агент может ставить пакеты, запускать сервисы и работать без присмотра, включая запуск вложенных Docker-контейнеров. Сетевые и файловые правила разработчик задаёт сам; для централизованного применения этих правил на уровне всей команды нужен отдельный продукт, Docker AI Governance.
Можно ли доверять
Это первичный источник, официальная страница продукта на сайте Docker, а не пересказ третьих лиц; за 8 часов обсуждение на Hacker News набрало 361 балл и 231 комментарий. При этом текст страницы маркетинговый: заявления о скорости и безопасности (например, «быстрее, чем VM») не подкреплены цифрами, а независимой проверки на странице нет.
Риски и подводные камни
На странице не указаны ни цена, ни дата релиза, ни список поддерживаемых операционных систем или платформ, непонятно, когда, на чём и во сколько обойдётся использование за пределами базовой установки. Расширенные средства контроля, сетевые и файловые политики, управление MCP, вынесены в отдельный продукт Docker AI Governance, детали которого (в том числе цена) на странице тоже не раскрыты.