Docker本周把一个叫Docker Sandboxes的新产品摆上了官网首页:一条brew installwinget install命令,几秒钟就能给Claude Code、Codex、Gemini CLI这些正在“自主执行代码”的AI代理,配一个用完即扔的隔离环境。代理可以在里面装包、改配置、自己跑Docker容器,官方的说法是“不用人工审批,不用权限确认”。

这背后是一个越来越现实的问题:AI编程代理正从“给建议”变成“直接动手”,而动手就需要shell、包管理器、甚至Docker本身的系统级权限。直接在主机上放权,等于把电脑交给一个偶尔会读错提示词的实习生;用普通容器隔离,又常常因为要挂载主机目录、暴露/var/run/docker.sock而形同虚设。Docker这次的答案,是把microVM(轻量虚拟机)当作新的安全边界,试图在“AI代理安全执行”这个新赛道上,抢在Anthropic、OpenAI、E2B、Modal之前把入口占住。

比容器多了一层,但边界没有想象中密不透风

官方文档里的关键细节是:每个沙箱跑在独立的microVM里,而不是仅靠容器的namespace隔离;沙箱内部还有一套自己的Docker daemon,代理可以在里面构建镜像、启动容器,但碰不到主机的Docker daemon。挂载进去的也只是选定的项目目录,不是整个文件系统。这确实比裸容器多了一道硬边界,也是Docker敢把--dangerously-skip-permissions(业内俗称YOLO模式)设成默认推荐用法的底气所在。

隔离边界画在哪 宿主机 Host(开发者电脑) microVM 硬边界 独立Docker daemon 碰不到主机daemon 挂载的 项目目录 穿越边界,是真实缺口

问题恰恰出在那条穿越边界的挂载线上。销毁一个microVM,能撤销代理在虚拟机里装的包、改的配置,却撤销不了代理对挂载目录本身做的事。社区里已经指出一种典型攻击面:代理或被污染的依赖,可以在.git/hooks里植入钩子——这个位置不会出现在git status里,也不会随着沙箱销毁而消失,因为它写在了主机的项目目录上,不是虚拟机里。换句话说,沙箱保护的是主机系统,保护不了你主动共享给代理的那部分文件。

凭证转发和网络过滤,是两个更隐蔽的口子

比工作区更容易被忽略的是凭证。早期版本里,ANTHROPIC_API_KEYOPENAI_API_KEYGH_TOKEN这类环境变量会默认转发进沙箱,方便是方便,但一旦沙箱里跑的代码不受信任,这些密钥就等于摆在了攻击者能碰到的地方。Docker在2026年7月29日的一次更新里改掉了这个默认行为,SSH转发和密钥转发都变成需要显式配置——这个补丁本身就是最好的证据:凭证外泄不是理论风险,是官方自己也承认要堵的漏洞。

网络层面同样如此。Docker Sandboxes允许配置基于域名的白名单来限制沙箱能访问哪些网站,但这种allowlist不检查TLS流量的具体内容。一个被允许访问的域名,如果本身能被用来中转数据,照样可能成为泄露通道。社区的建议是把网络策略当成“减损”而不是“密封”,默认拒绝、按需放行,而不是指望一份域名清单就能防住所有外流路径。

  • 风险.工作区改动可持久化到主机、旧版本默认转发API密钥、域名白名单不检测流量内容,三处缺口都不在官方产品页出现过。

这仍是个"实验性"产品,别急着全量上生产

除了安全边界,Docker Sandboxes目前的运营成熟度也没有宣传页展示得那么丝滑。社区反馈里出现过创建沙箱时的500错误、Linux启动超时、Docker socket和context冲突、重启后端口映射失效,以及Windows 10/11、Windows on ARM、Intel Mac支持不完整等问题。Docker团队的更新记录也显示,删除竞态、启动行为、密钥存储CPU占用等细节都还在持续修补中——这是一个正在快速迭代的功能,不是一套定型的基础设施。

价格上同样没有官方页面暗示的那么简单。Docker没有把AI模型调用费打进Sandboxes里,真实成本来自两头:Docker Desktop的订阅费,加上Claude、Codex、Gemini CLI这些代理自身向Anthropic、OpenAI、Google收的费用。官方也没有公布按沙箱数或按分钟计价的固定标准。

关得住主机,关不住你主动交出去的钥匙和文件夹。

对开发者来说,比较现实的用法是:把代码clone到沙箱内部而不是直接挂载host的checkout目录,代理改完之后导出patch再人工review,只给最小权限的临时凭证,网络策略按deny-by-default配置。适合扔进去的是不受信任的依赖、生成式代码、CI式的一次性任务;需要深度集成主机资源、长期运行的可信应用,普通容器或WSL可能反而更省心。

Docker Sandboxes代表的方向没错:AI代理越自主,隔离层就越该往下沉到虚拟机级别,这也是它跟E2B、Modal这类云端沙箱正面竞争的地方。但眼下它更像一份还在打补丁的半成品答卷——真正决定安不安全的,从来不是microVM的墙有多厚,而是你往里面塞了什么、又开了几个口子。