AI 编程智能体也能开「安全模式」:Docker 出的沙箱怎么做到不关弹窗也不怕

AI 编程智能体也能开「安全模式」:Docker 出的沙箱怎么做到不关弹窗也不怕

编程智能体一旦放手,效率确实高;可真放手,又担心它顺手改错配置、误删文件,甚至把 .ssh 里的密钥亮出来。Docker 最近把 Sandboxes 推到了可用版本,核心思路是给 Claude Code、Codex、Kiro 这些智能体一人一个轻量级 microVM,让它们在该改的目录里使劲折腾,宿主机和敏感文件一概碰不到。

为什么容器还不够

用普通容器隔离智能体看起来省事,但很快会遇到三个坎。第一,OS 自带的沙箱机制在不同系统上行为不一致,写好的脚本换个平台就失灵。第二,智能体经常要跑 docker builddocker compose up,把 Docker socket 挂进容器等于把宿主机的 Docker 守护进程暴露给它。第三,传统虚拟机隔离强,但启动慢、配置重,换个项目就得重新搭。

Docker Sandboxes 想走的是第四条路:比容器硬、比虚拟机快,还允许「Docker 里跑 Docker」。

microVM 里关一只智能体

每个 Sandboxes 实例跑在一个独立 microVM 里,只把当前项目目录挂载进去。智能体可以安装系统包、改配置、删测试文件、甚至在里面再起容器,但宿主机的文件系统、网络栈、Docker daemon 都不在视野内。出了错也简单,一个命令删掉沙箱,重新起一个干净的即可。

它自带几层安全控制:

  • 网络白名单/黑名单:可以只让智能体访问特定域名,默认 deny 状态下逐个放行。
  • 文件系统最小挂载:只有项目工作区可见,家目录、系统配置、密钥目录默认隔离。
  • 安全的 Docker 访问:智能体在沙箱内自建容器,不需要接触宿主 Docker daemon。

Docker 给出的安装方式也很轻:macOS 上 brew install docker/tap/sbx,Windows 上 winget install Docker.sbx。不需要先装 Docker Desktop。

哪些智能体能直接用

官方列出支持 Claude Code、Codex CLI、GitHub Copilot CLI、Gemini CLI、OpenCode、Kiro 以及 Docker Agent。另外像 NanoClaw、OpenClaw 这类新一代自主系统也能跑在里面,省下一台专门用来隔离的 Mac mini。

这些工具原本大多有个 --dangerously-skip-permissions 模式,开发者戏称为「YOLO 模式」——不弹窗、直接执行,效率最高也最危险。Docker 把它变成了默认:沙箱先替你画好边界,里面随它怎么 YOLO。

这还不是终点

Docker 在产品页和博客里列出的下一步包括 Linux 支持、MCP Gateway 支持、向宿主机暴露端口,以及接入更多智能体。目前 Sandboxes 可在 macOS 和 Windows 上直接下载使用。

对普通开发者来说,这意味着一个之前很纠结的选择题被改了题面:要么每步都点确认当「人形剪贴板」,要么冒着把环境搞坏的风险让智能体狂奔。现在可以先画好一个硬边界,再把钥匙交给它。

来源:Docker 官方博客