解决方案  ·  2026-09-28

Docker推出Cloud Sandboxes并将Sandbox Kit Spec开源(贡献给CNCF),用于安全的AI智能体执行

解决方案Medium 影响Global
2026年9月24-25日,Docker发布了Docker Cloud Sandboxes——面向AI智能体的microVM隔离、策略强制的云端执行环境(支持本地到云端交接)——同时发布了Apache 2.0许可的Sandbox Kit Spec:将智能体、其工具以及类型化的允许主机/凭证/卷列表打包为OCI镜像,使智能体权限随工件一起分发。Docker将该规范贡献给CNCF,AWS、Box、Datadog、Dynatrace、JFrog、Palo Alto Networks和Snyk已发布Kits。
这是对智能体权限碎片化问题的一个有意义的回答:一个中立的、基于OCI的标准,用于声明智能体可以访问什么,可供镜像仓库/扫描器/签名者使用,跨运行时可比且可强制执行——与智能体最小权限和供应链安全直接相关。
平台工程和应用安全团队若正在标准化智能体隔离和权限可移植性,应评估Docker Sandboxes和开放的Kit规范;运行编码智能体的开发者现在即可采用Kits,运行时供应商应关注CNCF治理进展。
Docker launches Cloud Sandboxes (GlobeNewswire)Docker Brings Sandbox Kit Spec to the CNCF (linux.com)
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →