---
title: Docker מעבירה את מפרט ה-Sandbox Kit ל-CNCF כדי להגדיר הרשאות לסוכני בינה מלאכותית
url: https://www.elseif.net/he/docker-sandbox-kit-cncf
published: 2026-10-04T08:41:54+00:00
language: he
section: סביבות הרצה
source: https://www.infoq.com/news/2026/10/docker-sandbox-ai-agent/?utm_campaign=infoq_content&utm_source=infoq&utm_medium=feed&utm_term=global
organizations: Docker, CNCF, AWS, Box, Datadog, Dynatrace
publisher: elseif
---

# Docker מעבירה את מפרט ה-Sandbox Kit ל-CNCF כדי להגדיר הרשאות לסוכני בינה מלאכותית

חברת Docker הודיעה כי היא מעבירה את מפרט ה-Sandbox Kit ל-CNCF, במטרה להפוך את הגדרות הגישה של סוכני בינה מלאכותית לניידות כמו הסוכנים עצמם. ההכרזה התבצעה ב-24 בספטמבר במהלך אירוע WeAreDevelopers.

המפרט, שנמצא כעת בגרסה 3 ומשתמש ברישיון Apache 2.0, מאפשר לארוז סוכן, את כליו ורשימה מוגדרת של מארחים, אישורי גישה ונתיבי אחסון שהוא מבקש, לתוך תמונה רגילה של OCI. Docker טוענת כי גישה זו מונעת פיצול שבו כל ספק זמן ריצה ממציא פתרון משלו עבור הרשאות כמו הרצות של מערכות קבצים, אסימוני גישה רחבים וחוקי חומת אש.

בגרסה 3, ה-Kit אינו מהווה סוג קובץ נפרד ואין לו קובץ נלווה או סוג מדיה מותאם אישית. המניפסט כולל הצהרה אחת בלבד, וניתן לבנות את ה-Kit באמצעות docker buildx build, למשוך אותו עם docker pull, וכן לסרוק, לחתום או להשתמש בו בתוך פקודת FROM. קיבוע של ה-digest מקבע את התוכן וההרשאות יחד.

ההצהרות במפרט הן יכולות מוגדרות ומגובות בגרסאות. לדוגמה, ה-Kit יכול לאפשר גישה לכתובת api.github.com אך לדחות פעולות DELETE בנתיבים מסוימים, שכן חוקי דחייה גוברים. אישורי גישה יכולים להיות מנוהלים באמצעות פרוקסי, כך שזמן ריצה תואם מזריק את האסימון האמיתי לבקשות לדומיינים מסוימים, בעוד שבתוך ה-sandbox קיים רק ערך סימני.

ה-Kit מבקש הרשאות בלבד, והמארח הוא זה שמחליט אם לאשרן. ללא זמן ריצה תואם, ההערה אינה פעילה, ואם בקשה נדרשת אינה יכולה להתממש, ההפעלה תידחה. Docker Sandboxes, המריץ סוכנים בתוך microVMs עם ליבה משלהם, הוא זמן הריצה התואם הראשון.

הפעלה משלבת Kit עבודה אחד, המספק את מערכת הקבצים השורשית, עם מספר שכבות של mixin. אלו מסודרות לפי גרף תלויות של אספקה ודרישה. פתרון התלויות ייכשל אם דרישה אינה מתממשת או אם שני Kits מספקים את אותו שם. הצהרות חופפות מתאחדות, בעוד שהצהרות שאינן תואמות יגרמו לשגיאה.

Docker ציינה כי פיתחה Kits בשיתוף עם חברות הכוללות את AWS, Box, Datadog, Dynatrace, JFrog, NanoClaw, OpenClaw, Palo Alto Networks ו-Snyk. המהלך נמשך תחת תחזוקתה של Docker, שמעודדת משוב על יכולות שאינן ניתנות לביטוי כעת. לא צוין אם המפרט התקבל לתוכנית של CNCF או מהי רמת הבשלות שלו.
