---
title: Docker brengt Sandbox Kit Specificatie naar CNCF als OCI afbeelding
url: https://www.elseif.net/nl/docker-brengt-sandbox-kit-specificatie-naar-cncf-als-oci-afbeelding
published: 2026-10-05T09:24:42+00:00
language: nl
section: Modellen
source: https://www.infoq.com/news/2026/10/docker-sandbox-ai-agent/?utm_campaign=infoq_content&utm_source=infoq&utm_medium=feed&utm_term=global
organizations: CNCF, Docker, Apache 2.0, OCI, Kit, Sandbox
publisher: elseif
---

# Docker brengt Sandbox Kit Specificatie naar CNCF als OCI afbeelding

Docker heeft aangekondigd dat het de Sandbox Kit Specificatie naar de CNCF brengt met als doel de toegang van AI agents zo draagbaar te maken als de agents zelf. De Apache 2.0 specificatie, nu in versie v3, verpakt een agent, haar tools en een getypt lijst van hosts, referenties en volumes die de agent nodig heeft in een gewone OCI afbeelding. De aankondiging werd gedaan tijdens het WeAreDevelopers evenement op 24 september.

Agents zoals Claude Code en Codex installeren pakketten, roepen APIs aan en gebruiken referenties namens de gebruiker. De toestemmingen die deze agents mogelijk maken, zoals bind mounts, brede tokens en geopende firewall regels, blijven vaak bewaard in shell geschiedenis, dashboards en geheugen, in plaats van in een herhaalbaar artefact. Docker stelt dat deze fragmentatie precies is wat de OCI specificatie wilde voorkomen, en dat elke runtime leverancier anders zou gaan uitvinden.

In versie v3 is een Kit geen eigen artefact type meer. Het heeft geen aangepaste media type en geen sidecar bestand. De manifest bevat één declaratie: vnd.docker.sandbox.kit.descriptor. Hierdoor kan een Kit gebouwd worden met docker buildx build, getrokken worden met docker pull en gescand, ondertekend of gebruikt worden in een FROM instructie. Het vastleggen van de digest zorgt ervoor dat zowel inhoud als toestemmingen vastliggen.

Declaraties zijn getypt en versienummers voorzien, bijvoorbeeld com.docker.sandbox/network-policy@2 en com.docker.sandbox/credential@1. In het voorbeeld van de GitHub CLI tool van de specificatie, laat de Kit api.github.com toe maar weigert DELETE op /repos/**, omdat een weigering voorrang krijgt. Referenties kunnen worden geproxy-managed: een conform runtime injecteert het echte token in verzoeken naar genoemde domeinen, en alleen een sentinel waarde bestaat binnen de sandbox.

Een Kit vraagt alleen om toestemmingen; de host beslist. Zonder een conform runtime is de annotatie onbruikbaar. Als een vereiste aanvraag niet kan worden voldaan, wordt de lancering geweigerd. Docker Sandboxes, die agents uitvoeren in microVMs met een eigen kernel, is de eerste runtime die conform is.

Een lancering bestaat uit één workload Kit, die het root bestandssystemen levert, en een of meer mixin overlays. Mixins worden geordend volgens de provides/requires afhankelijkheids graaf, niet op basis van vlag volgorde. Oplossing mislukt als een requires niet wordt voldaan of als twee Kits dezelfde naam voorzien. Overlapende declaraties worden gecombineerd, met network regels die worden geünioneerd, en oncompatibele declaraties worden als fouten gemarkeerd.

Elke descriptor wordt ook verkleind tot een geordend set van toestemmingen. Een runtime die updates beveiligt kan dit set registreren en elke versie die het vergroot blokkeren, inclusief een versie die een deny regel verwijdert. Docker meldt dat twee conformiteits suites met de specificatie worden geleverd, één voor Kit afbeeldingen en één voor runtimes.

Docker heeft Kits gebouwd met AWS, Box, Datadog, Dynatrace, JFrog, NanoClaw, OpenClaw, Palo Alto Networks en Snyk, onder andere. Het bedrijf legt een gelijkenis met de donatie van het image formaat en runc naar OCI. De CNCF CTO Chris Aniszczyk verwelkomt de stap: standards laten een ecosysteem snel bewegen zonder fragmentatie, en weinig bedrijven begrijpen dat beter dan Docker.

De posts geven niet aan of de specificatie is geaccepteerd in een CNCF programma of welke volwassenheidsniveau het zou krijgen.

Voor ingenieurs die willen starten, wordt het project gehouden in het docker/sandbox-kit-spec repository, en voorbeelden kunnen worden getest met de sbx CLI (bijvoorbeeld sbx run ./hello --kit ./gh). Bestaande registries, scanners en ondertekeningstools ondersteunen Kits zonder wijzigingen, maar de descriptor grammatica en per-capability semantiek zijn nieuw en vereisen een leercurve. Het moet worden opgemerkt dat de uitvoering volledig afhankelijk is van de runtime; omdat Docker Sandboxes nu de enige conform runtime is, is draagbaarheid tussen verschillende runtimes nog niet aangetoond.

Tot nu toe blijft Docker de specificatie onderhouden en worden feedback over eventuele kit of runtime taken die niet kunnen worden uitgedrukt aangemoedigd.
