← All posts / Tools

關上筆電,代理繼續跑:Docker Cloud Sandboxes 與 OCI Kits 重新定義 AI 代理隔離

Docker 把 microVM 代理隔離擴展到雲端——長時間任務在筆電闔上後照跑不誤、可擴展至 16 vCPU,並以標準 OCI 映像打包,規格將提交 CNCF。

關上筆電,代理繼續跑:Docker Cloud Sandboxes 與 OCI Kits 重新定義 AI 代理隔離

情境簡單到近乎荒謬:你的 AI 代理要花六小時跑一場大規模重構,而你只想闔上筆電去吃晚餐。9 月 24 日在 WeAreDeveloplers North America 大會上發布的 Docker Cloud Sandboxes,把這件事變成了官方宣稱的工作流程——代理在 Docker 管理的雲端基礎設施中運行,享有與本機完全相同的 microVM 隔離與政策,徹夜無人值守也沒問題,開發者回來後再收成果。Docker 的說法很直白:同一個沙箱、同一套政策,工作負載跑在筆電或雲端都一樣。

實際發布了什麼

Docker Cloud Sandboxes 是該公司 2026 年稍早推出的本機沙箱產品的雲端延伸。技術細節相當具體:沙箱以「數百毫秒等級」的速度開機,secrets、政策、MCP 閘道與代理設定全都預先內建;運算資源從 1 到 16 vCPU 隨需擴展,完全免佈建;工作流程可以在筆電上啟動、中途搬到雲端,中途不需要切換環境。計費以秒為單位,1 vCPU、2 GB 的「Micro」規格每小時 0.07 美元起,最高 16 vCPU、32 GB 為每小時 1.12 美元,模型推論則使用開發者自己的 API key。

第二項宣布的重要性可能更高。Docker 同時發布了新一代 Kits——該公司用來打包「代理沙箱」的開放規格,把代理本身、它的工具、以及它可以碰觸哪些東西的規則,封裝成單一可分享的成品。Kits 現在以標準 OCI 映像建置,與 Docker Hub 上所有容器同一套格式,沒有專有封裝、沒有廠商鎖定。存取規則跟著 Kit 本身走:定義一次代理可以碰什麼,政策就會在 Kit 跑的每一個地方被強制執行。Kits 還能以「mixins」組合,讓企業標準化經過強化的零組件,同時讓各團隊客製其餘部分。Docker 已承諾將 Kits 規格提交給雲原生運算基金會(CNCF)。

為什麼是隔離,為什麼是現在

Docker 的論點是:容器從來就不是為 AI 代理的需求設計的。「Docker 賴以成名的容器依然扮演關鍵角色,但它們當初並不是為 AI 代理所要求的隔離等級設計的,」Docker 總裁 Mark Cavage 說。傳統容器與宿主共享核心,而在經典設定中,掛載進去的 Docker socket 對代理而言形同 root 權限。會下載並執行不受信任程式碼、搬移檔案、追著建構失敗跑的代理,需要更硬的邊界——因此有了 microVM、每個沙箱獨立的網路防火牆、透過代理注入而非環境變數散布的憑證,以及代理無法在中途改寫的確定性政策。

產品長 Mat Velloso 把這次發布連結到整個產業不斷重新發現的缺口:「已經沒有人需要被說服 AI 能帶來真正的生產力提升。仍然懸而未決的問題,是如何在安全且设有正確護欄的前提下實現這些增益。任何無法在不搞砸東西的前提下大規模放飛代理的組織,都在把真實價值留在桌上。」Docker 的答案是隔離加政策——一個模型中立、框架中立的環境,把代理當成不受信任的程式碼執行來對待,因為它本來就是。

競爭格局

Docker 並非孤軍。Cloudflare、Vercel、Modal、E2B、Google 等業者都在銷售或營運代理沙箱,公開費率約在每 vCPU 小時 0.09 至 0.13 美元之間——Docker 0.07 美元的入門價低於多數對手,儘管計費細節與免費層語義各有差異。Docker 相較純沙箱新創的優勢在於通路:數百萬開發者已在使用它的 CLI、已在本機到雲端的連續性意味著團隊可以先在筆電上驗證隔離效果,再決定投入雲端支出。提交 CNCF 則是另一個差異化亮點。CNCF 技術長 Chris Aniszczyk 為 OCI 路線背書:「透過以標準 OCI 映像交付 Sandbox Kits,Docker 給了產業一種開放、可重複的方式,把 AI 代理、它的工具與護欄打包成單一成品……建立在 OCI 之上的代理標準,能一次觸及整個生態系。」

The Register 的報導提供了有用的現實檢驗,指出 Docker 正以「簡單、有彈性的運算規格與簡單的低廉定價」切入一個圍堵失敗仍屬常態、且沙箱必須封鎖的範圍隨代理自主性提升而不斷擴大的市場。

分析:代理軟體的作業層

剝掉發布會的華麗辭藻,策略賭注清晰可見:Docker 想成為代理軟體的作業層,就像十年前成為雲原生軟體的作業層一樣。劇本如出一轍——先解決一個痛苦而破碎的問題(當年是「在我的機器上跑得起來」,現在是「我的代理逃逸並刪錯了目錄」),用開放標準解決它(當年是 OCI 容器,現在是 OCI Kits),再靠標準的託管雲端版本獲利。本機先行、雲端在後的路徑,也複製了 Docker Desktop 把免費使用者轉為付費訂戶的歷史。

兩個懸念值得追蹤。其一,CNCF 社群是否真的採納 Kits 規格,還是裂解為彼此競爭的代理打包格式——沙箱市場擁擠,對手沒有太多動機標準化在一套源自 Docker 的規格上,除非客戶強烈要求。其二,「政策即成品」是否真正解決了企業信任問題。代理治理最難的部分從來不是打包,而是決定代理可以碰什麼、在任務變化時讓這個決定保持最新、以及事後稽核發生了什麼。Kits 把強制執行的問題往前推了一步,但定義與稽核的問題依然開放——這大概也是 Docker 把這次發布與自家獨立的 AI Governance 產品綁在一起的原因。

對開發者而言,無論標準戰結果如何,眼前的價值是真實的:徹夜代理任務、按秒計費、以及撐得過筆電上蓋闔上的隔離邊界。坐在終端機前盯著代理跑的時代,正在一個又一個 microVM 中落幕。