Apa yang terjadi
Pada 24 September 2026, Docker mengumumkan Docker Cloud Sandboxes, memperluas isolasi sandbox lokalnya ke infrastruktur cloud yang dikelola Docker: setiap agen berjalan dalam microVM khusus (VMM kustom, isolasi level perangkat keras) dengan firewall egress, proxy injeksi kredensial (agen tidak pernah melihat secret host mentah), dan boot dalam waktu rendah ratusan ms. Docker juga menerbitkan Kits generasi berikutnya — spesifikasi terbuka yang mengemas agen, alat, dan aturan akses (jaringan, kredensial, mount, MCP) sebagai image OCI standar dengan semantik deny-by-default, berkomitmen untuk diajukan ke CNCF di bawah Apache-2.0. Tersedia hari ini.
Mengapa penting
Ini adalah perusahaan container yang secara eksplisit menyatakan bahwa container tidak cukup untuk isolasi agen AI dan mengirimkan batasan level perangkat keras untuk agen tanpa pengawasan — sebuah dukungan de-facto bahwa isolasi runtime plus aturan akses portabel dengan deny-by-default adalah garis dasar untuk keamanan agen. Dikombinasikan dengan standar OCI yang ditujukan ke CNCF, ini dapat membentuk cara guardrail agen dikemas dan didistribusikan di seluruh ekosistem, bukan hanya di dalam Docker.
Cakupan penerapan
Tim Platform/DevSecOps yang menstandarkan isolasi runtime agen dan pengemasan guardrail yang dapat diulang harus mengevaluasi Cloud Sandboxes dan spesifikasi Kits sekarang; perusahaan yang mengadopsi artefak 'agen + guardrails' berbasis OCI harus melacak pengajuan CNCF untuk port di seluruh ekosistem.