Docker объявил о передаче спецификации Sandbox Kit в CNCF для стандартизации прав доступа AI-агентов
5 октября 2026 г. · 2 мин чтения
Также опубликовано на עברית, Nederlands, Svenska, ไทย
Docker объявил о том, что передает спецификацию Sandbox Kit Specification в CNCF, чтобы сделать права доступа AI-агентов переносимыми так же, как и сами агенты. Спецификация Apache 2.0, находящаяся в версии v3, упаковывает агент, его инструменты и список запросов к хостам, учетным данным и томам в обычный OCI-образ. Объявление сделано на конференции WeAreDevelopers 24 сентября 2026 года.
В спецификации v3 Sandbox Kit больше не представляет отдельный тип артефакта. Он не имеет собственного медиа-типа и не использует побочный файл. В манифесте объявлена одна декларация: vnd.docker.sandbox.kit.descriptor. Таким образом, Kit можно собрать с помощью docker buildx build, загрузить с помощью docker pull и использовать для сканирования, подписи или как базовый образ FROM. Привязка к дайджесту фиксирует содержимое и права вместе.
Декларации представляют типизированные и версионированные возможности, например com.docker.sandbox/network-policy@2 и com.docker.sandbox/credential@1. В примере CLI GitHub из спецификации Kit разрешает доступ к api.github.com, но запрещает удаление репозиториев, так как запрет имеет приоритет. Учетные данные могут управляться через прокси: соответствующий рантайм подставляет реальный токен в запросы к именованным доменам, а внутри Kit остается только значением-маркер.
Kit запрашивает только права; их предоставление остается за хостом. Без соответствующего рантайма аннотация неактивна. Если запрос не может быть выполнен, запуск отказывается. Docker Sandbox, который выполняет агенты в микровирменных средах с собственным ядром, стал первым рантаймом, поддерживающим спецификацию.
Запуск объединяет один рабочий Kit, предоставляющий корневую файловую систему, и любое количество миксинов. Миксины упорядочиваются по графу зависимостей provides/requires, а не по порядку флагов. Разрешение завершается неудачей, если требуемая зависимость не удовлетворена или если два Kit предоставляют одинаковое имя. Перекрывающиеся декларации объединяются, а несовместимые считаются ошибками.
Каждая декларация также сводится к набору нормализованных прав. Рантайм, ограничивающий обновления, может зафиксировать этот набор и блокировать любые версии, расширяющие его, включая удаление запрета. В спецификации предусмотрены две наборы тестов на соответствие: для Kit-артефактов и для рантаймов.
Docker сообщил о сотрудничестве с AWS, Box, Datadog, Dynatrace, JFrog, NanoClaw, OpenClaw, Palo Alto Networks и Snyk при разработке Kits. Компания сравнила этот шаг с предыдущей инициативой по открытию формата образов и runc, приведшей к созданию OCI. CNCF CTO Chris Aniszczyk приветствовал решение, подчеркнув, что стандарты позволяют экосистеме развиваться без фрагментации.
В статье не указано, была ли спецификация принята в программу CNCF или какого уровня зрелости она достигнет. Для разработчиков проект доступен в репозитории docker/sandbox-kit-spec, а тестирование можно проводить с помощью sbx CLI, например sbx run ./hello --kit ./gh. Существующие реестры, сканеры и инструменты подписи поддерживают Kits без изменений, однако грамматика деклараций и семантика прав на уровне возможностей требуют изучения. При этом enforceability полностью зависит от рантайма; на данный момент единственным соответствующим реализующим решением является Docker Sandbox, и переносимость через разные рантаймы пока не доказана.