解决方案  ·  2026-09-27

Docker launches Cloud Sandboxes — microVM-isolated AI agent execution plus next-gen OCI-based Kits (GA)

解决方案High 影响Global
2026年9月24日,Docker宣布推出Docker Cloud Sandboxes,将其本地沙箱隔离能力扩展至Docker托管的云基础设施:每个代理在专用microVM(自定义VMM,硬件级隔离)中运行,配备出口防火墙、凭据注入代理(代理永远不会看到原始主机密钥),启动时间仅为数百毫秒。Docker还发布了下一代Kits——一个开放规范,将代理、工具和访问规则(网络、凭据、挂载、MCP)打包为标准OCI镜像,并采用默认拒绝语义,承诺以Apache-2.0许可证提交给CNCF。即日可用。
这家容器公司明确表示容器不足以实现AI代理隔离,并为无人值守代理提供了硬件级边界——这实际上是对“运行时隔离加可移植、默认拒绝的访问规则是代理安全基线”这一理念的背书。结合面向CNCF的OCI标准,这可能塑造代理防护措施在整个生态系统中打包和分发的方式,而不仅限于Docker内部。
正在标准化代理运行时隔离和可重复防护措施打包的平台/DevSecOps团队应立即评估Cloud Sandboxes和Kits规范;采用基于OCI的“代理+防护措施”制品的企业应关注CNCF提交,以获取生态系统范围内的移植。
Docker launches Cloud Sandboxes (Business Insider/MarketWatch via GlobeNewswire)Docker's new sandboxes aim to contain AI agents (forkast.news)Docker brings sandboxes for AI agents to the cloud (techzine.eu)
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →