事件经过
2026年9月24-25日,Docker发布了Docker Cloud Sandboxes——面向AI智能体的microVM隔离、策略强制的云端执行环境(支持本地到云端交接)——同时发布了Apache 2.0许可的Sandbox Kit Spec:将智能体、其工具以及类型化的允许主机/凭证/卷列表打包为OCI镜像,使智能体权限随工件一起分发。Docker将该规范贡献给CNCF,AWS、Box、Datadog、Dynatrace、JFrog、Palo Alto Networks和Snyk已发布Kits。
影响分析
这是对智能体权限碎片化问题的一个有意义的回答:一个中立的、基于OCI的标准,用于声明智能体可以访问什么,可供镜像仓库/扫描器/签名者使用,跨运行时可比且可强制执行——与智能体最小权限和供应链安全直接相关。
适用范围
平台工程和应用安全团队若正在标准化智能体隔离和权限可移植性,应评估Docker Sandboxes和开放的Kit规范;运行编码智能体的开发者现在即可采用Kits,运行时供应商应关注CNCF治理进展。