داکر سندباکس: قفس امن برای ایجنتهای کدنویس
خلاصهٔ کاملتر
داکر محصول جدیدی به اسم Docker Sandboxes معرفی کرده که یه محیط ایزولهٔ یکبارمصرف برای اجرای ایجنتهای کدنویسه. تو صفحهٔ معرفی محصول اومده که هدفش اجرای امن و بدون نظارت ایجنتهایی مثل Claude Code، Copilot CLI، Codex، OpenCode و Kiro هست؛ یعنی جایی که ایجنت آزادانه کار کنه ولی به سیستم اصلی تو دست نزنه.
هر سندباکس یه microVM اختصاصیه که فقط ورکاسپیس پروژه توش مانت شده. ایجنت داخلش میتونه پکیج نصب کنه، کانفیگها رو عوض کنه، سرویس بالا بیاره و حتی کانتینر داکر خودشو اجرا کنه، ولی مرز سخت microVM نمیذاره چیزی به هاست نشت کنه. بالا آوردن و دور انداختنش هم به گفتهٔ داکر سریعتر از یه ماشین مجازی کامله.
جالبترین بخش، ادعای داکره دربارهٔ حالت YOLO: پرچم --dangerously-skip-permissions که پرامپتهای تأیید رو حذف میکنه، اینجا حالت پیشفرضه. منطقش اینه که وقتی ایجنت داخل یه مرز امن گیر افتاده، دیگه لازم نیست تکتک کاراش رو تأیید کنی. کنترلهای شبکه و فایلسیستم هم چیزیه که خودت تعریفش میکنی.
برای تیمها، داکر این قوانین رو به محصول جداگانهای به اسم Docker AI Governance وصل کرده تا سیاستهای شبکه، محدودیتهای فایلسیستم و حاکمیت MCP یکبار تعریف و روی همهٔ ماشینهای تیم اعمال بشه. نصبش روی مک، ویندوز و لینوکس ممکنه و طبق بخش پرسشهای متداول، نیازی به Docker Desktop نداره.
نکات کلیدی:
- هر ایجنت تو یه microVM جدا با مرز امنیتی سخت از هاست اجرا میشه
- حالت --dangerously-skip-permissions بهصورت پیشفرض فعاله
- ایجنت میتونه داخل سندباکس کانتینر داکر هم بالا بیاره
- پشتیبانی از Claude Code، Gemini CLI، Copilot CLI، Codex، OpenCode و Kiro
- کنترلهای سازمانی با Docker AI Governance اعمال میشه
- نیازی به Docker Desktop نیست




