Docker Sandboxes не использует контейнеры, а применяет собственные microVM с гипервизором на каждом хосте, что обеспечивает более сильную изоляцию, чем Docker, но вызывает критику за закрытость, требование входа и отсутствие поддержки Linux.
-
Использование microVM вместо контейнеров обеспечивает более надежную изоляцию, так как каждый агент работает в отдельном ядре с гипервизором (Hypervisor.framework, WHP, KVM), а не в общем ядре хоста.
-
Спор: Некоторые пользователи считают, что Docker Sandboxes — это избыточное решение, так как аналогичную изоляцию можно достичь с помощью Incus/LXD, Bubblewrap или собственных Docker-образов, а требование входа снижает ценность.
-
Совет: Для Linux-пользователей рекомендуется использовать Incus/LXD или Podman с Bubblewrap, так как Docker Sandboxes пока не поддерживает Linux, несмотря на наличие запросов и открытых issue.
-
Открытые альтернативы, такие как Locki, VibePod, Gondolin и earendil-works, предлагают схожую функциональность без требований входа и с поддержкой git worktrees, что делает их привлекательными для разработчиков.
-
Совет: Для iOS-разработчиков текущие sandbox-решения не поддерживают полноценный dev loop, что вынуждает запускать AI-агенты напрямую на машине, нарушая принципы изоляции.
-
Docker Sandboxes предлагает удобный контроль над сетевым доступом и внедрением секретов через плейсхолдеры, что делает его привлекательным для ежедневного использования, несмотря на закрытость.
-
Спор: Некоторые пользователи отмечают, что ограничения в настройке volume mounts в Docker Sandboxes делают его непригодным для сложных сценариев, где требуется доступ к нескольким директориям одновременно.
-
Совет: Для обеспечения безопасности при работе с AI-агентами рекомендуется использовать изоляцию на уровне Kubernetes с разграничением прав: только чтение, создание PR, и полный доступ с ручным одобрением.
-
Использование WASM-исполняемых сред (например, uutils, VMware-backed Python) для ограничения доступа к системным вызовам — перспективный путь для создания безопасных сред без полной виртуализации.
-
Совет: Пользователи с macOS рекомендуют Tart или Apple Virtualization Framework как более гибкие и контролируемые альтернативы Docker Sandboxes, особенно для долгосрочного хранения состояния и установки пакетов.
-
Docker Sandboxes не решает проблему полного доверия к агентам — если агенту разрешено обращаться к GitHub или внешним API, он может обойти изоляцию, что требует дополнительной политики разрешений.
-
Спор: Критики утверждают, что требование входа для локальных sandbox-сессий — это маркетинговый трюк, снижающий доверие и повышающий риск rug pull, особенно при отсутствии открытого исходного кода.
-
Совет: Для предотвращения проблем с правами на файлы, создаваемые агентами, рекомендуется запускать microVM без root-доступа и использовать привязку к пользовательским UID/GID на хосте.
-
Изоляция на уровне ОС (systemd namespaces, cgroups) недостаточна для защиты от злонамеренных AI-агентов, так как они не являются традиционными вредоносными процессами, а действуют в рамках разрешенных команд.
-
Совет: Использование AI-агентов через графические интерфейсы (например, Claude Desktop в VM с GUI) вместо CLI может снизить риски, связанные с прямым доступом к оболочке и системным вызовам.
I work at Docker. Lot of valid and useful feedback here that we're looking closely at.One correction: this isn't containers. Each session is a microVM with its own kernel on the platform's native hypervisor: Hypervisor.framework, WHP, KVM. We wrote a new VMM (not Firecracker) to make it more…
— @srini-docker