---
title: Docker annonserar att det sandlådskit som paketerar AI-agenters behörigheter kommer till CNCF
url: https://www.elseif.net/sv/docker-annonserar-att-det-sandladskit-som-paketerar-ai-agenters-behorigheter-kommer-till-cncf
published: 2026-10-05T09:39:55+00:00
language: sv
section: Harnesses
source: https://www.infoq.com/news/2026/10/docker-sandbox-ai-agent/?utm_campaign=infoq_content&utm_source=infoq&utm_medium=feed&utm_term=global
organizations: docker, cncf, oci, sandbox, kit, claudio
publisher: elseif
---

# Docker annonserar att det sandlådskit som paketerar AI-agenters behörigheter kommer till CNCF

Docker har annonserat att det sandlådskit som paketerar behörigheter för AI-agenter kommer att överlämnas till CNCF, med målet att göra det möjligt att överföra vad en AI-agent får tillgång till lika lätt som själva agenten. Den nya specifikationen, som är utgiven under Apache 2.0 och nu i version 3, sammanfattar en agent, dess verktyg och en typad lista över värdar, autentiseringsuppgifter och volymer som den begär i en vanlig OCI-avbild. Anslagningen gjordes vid konferensen WeAreDevelopers den 24 september.

AI-agenter som Claude Code och Codex installerar paket, anropar API:er och använder autentiseringsuppgifter i användarens ställe. De behörigheter som gör dem användbara, såsom bind-montage, breda token och öppna brandväggar, finns ofta i skalkhistorik, instrumentpaneler och minne snarare än i en granskbar artefakt. Docker hävdar att detta leder till fragmentering, något som OCI ursprungligen skapades för att undvika, och att varje körningsleverantör annars skulle kunna skapa sin egen lösning.

I version 3 är ett kit inte längre en egen artefakttyp. Det har ingen anpassad mediatyp och inget sidofil. Manifestet innehåller endast en deklaration: vnd.docker.sandbox.kit.descriptor. Ett kit kan därför byggas med docker buildx build, hämtas med docker pull och skannas, signeras eller användas i en FROM-instruktion. Att fastställa digesten innebär att innehåll och behörigheter fastlåses tillsammans.

Deklarationer är typade och versionshanterade kapaciteter, till exempel com.docker.sandbox/network-policy@2 och com.docker.sandbox/credential@1. I ett GitHub CLI-exempel tillåts api.github.com men nekas DELETE på /repos/**, eftersom nekande har företräde. Autentiseringsuppgifter kan hanteras via proxy: en kompatibel körning infogar den verkliga token i begäranden till angivna domäner, medan endast ett signalvärde finns i sandlådan.

Ett kit begär endast behörigheter; värdsystemet beslutar. Utan en kompatibel körning är deklarationen inaktiv. Om en nödvändig begäran inte kan uppfyllas, avvisas starten. Docker Sandboxes, som kör agenter i mikroVM:ar med egna kärnor, är den första kompatibla körningen.

En start kombinerar ett arbetskit, som levererar rotfilsystemet, med ett godtyckligt antal mixin-överlappningar. Mixiner ordnas efter provides/requires-beroendegrafen snarare än flaggordning. Lösning misslyckas om en krav inte uppfylls eller om två kits tillhandahåller samma namn. Överlappande deklarationer sammanfogas, med nätverksregler unionerade, och inkompatibla regler utgör fel.

Varje beskrivning reduceras också till en normaliserad uppsättning tillstånd. En körning som begränsar uppdateringar kan spara denna uppsättning och förhindra varje version som utvidgar den, inklusive en som tar bort ett nekande regel. Docker meddelar att två konformitetsprogram levereras med specifikationen, ett för kit-arterfakter och ett för körningar.

Docker har utvecklat kits tillsammans med AWS, Box, Datadog, Dynatrace, JFrog, NanoClaw, OpenClaw, Palo Alto Networks och Snyk, bland andra. Företaget jämför överlämnandet med sin tidigare donation av bildformatet och runc som ledde till OCI. CNCF:s CTO Chris Aniszczyk välkomnade åtgärden:

Standarder är det som gör att ett ekosystem kan röra sig snabbt utan att fragmenteras, och få företag förstår det bättre än Docker. Genom att leverera sandlådskits som standard OCI-avbilder ger Docker branschen en öppen, återanvändbar metod att paketera en AI-agent, dess verktyg och dess skyddsväggar som en enda artefakt.

Ingen information ges om att specifikationen har godkänts inom ett CNCF-program eller vilken mognadsnivå den skulle få.

För ingenjörer som vill börja använda det finns projektet tillgängligt i docker/sandbox-kit-spec-lagringsplatsen, och exempel kan testas med sbx CLI (t.ex. sbx run ./hello --kit ./gh). Även om befintliga registrier, skannrar och signeringstjänster hanterar kits utan ändringar krävs det lärande av den nya beskrivningsgrammatiken och semantiken per kapacitet. Det är viktigt att notera att genomförandet beror helt på körningen; eftersom Docker Sandboxes är den enda kompatibla implementationen har portabilitet mellan olika körningar inte ännu visats. Tills det ändras fortsätter Docker att underhålla specifikationen och uppmanar till feedback om några kit- eller körningsansvar som inte för närvarande kan uttryckas.
