时间:2026 年 9 月 24 日,Docker 在柏林 WeAreDevelopers 大会开幕主旨演讲上正式发布 Sandbox Kit Spec v3,并同步宣布将该协议捐赠给 CNCF(云原生计算基金会)做中立治理;2026 年 10 月 2 日由 InfoQ、daily.dev 等媒体进一步扩散和解读。
地点:发布平台为 Docker 官方博客与新闻稿,主会场为德国柏林 WeAreDevelopers 大会;首批落地的运行时为 Docker 自家的 Docker Sandboxes(基于 microVM 内核级沙箱)。
人物:Docker 公司创始人兼技术领导层、CNCF CTO Chris Aniszczyk,以及合作方 AWS、Box、Datadog、Dynatrace、JFrog、NanoClaw、OpenClaw、Palo Alto Networks、Snyk 等的工程负责人共同站台。
事件详情:Docker 把 Sandbox Kit 定义为一个普通的 OCI 镜像,内含三件事——AI 智能体本体、它的工具链,以及一份类型化、带版本号、可被审计的「权限清单」,包括允许访问的主机域名、凭证、卷挂载等。规范本身不是新的 artifact 类型,也不引入新的 sidecar 文件,而是借 OCI 已有的扩展点(manifest 增加一条 vnd.docker.sandbox.kit.descriptor 声明)实现,因此能用 docker buildx build、docker pull 直接构建和分发,可被现有镜像仓库、签名工具、漏洞扫描器原样支持。声明采用 typed capability,例如 com.docker.sandbox/network-policy@2、com.docker.sandbox/credential@1,并且 deny 规则覆盖 allow 规则;凭证可以由宿主机侧代理注入,沙箱内只看到 sentinel 值。一次 launch 还可以叠加多个 mixin 覆盖层,通过 provides/requires 依赖图而不是命令行顺序来解析。Docker 表示这是十年前把 image format 和 runc 捐给 OCI 之后又一次"把标准放回中立治理"的尝试,并已与九家厂商联合推出第一批 Kit。
背景:Docker Sandboxes 早在 2025 年下半年就已经发布,是为 Claude Code、OpenAI Codex、Gemini CLI 等 AI 编程代理设计的 microVM 沙箱运行时;YOLO 模式、prompt injection、MCP 工具中毒等 2025 年的多起安全事故让行业意识到,让代理直接以宿主用户身份运行等于把 ~/.aws/credentials、SSH key、.env 文件全部交出去。Docker 的判断是,容器解决了「软件可移植」,但没解决「权限可移植」——每个团队只能在 shell 历史、dashboard、文档里用各自的方式回答「这个 agent 允许做什么」,而每家 runtime 厂商都可能自己发明一种格式,正是 OCI 当年想避免的那种碎片化。
影响:对于企业 IT 和安全团队,这意味着「这个 AI 代理到底能干什么」不再散落各处,而是和镜像一起被钉住:pin 一次 digest 就同时钉住代码和它请求的权限集合;任何扩权(包括悄悄删除某条 deny 规则)都会在 diff 里显形,gatekeeper 也可以拦下放大权限的新版本。AWS、Datadog、Palo Alto Networks、Snyk 等首批生态伙伴把 Kit 视作「把自家工具带进 AI 代理栈」的入场券,运行时厂商只要遵循 spec 就能复用同一套权限表达,从而把 MCP 那种「agent 与工具的标准对话」延伸到「agent、工具、护栏一起打包的标准供应链」。Docker 已在 GitHub 开放 docker/sandbox-kit-spec 仓库并随附两套 conformance test suite,但目前 Docker Sandboxes 是唯一已知的 conforming runtime,规范是否已被 CNCF 正式接收、进入 Sandbox 还是 Incubating 阶段尚未公布,跨 runtime 的真正可移植性还有待第二家实现来验证。
总结:Docker 把 AI 智能体的权限矩阵打包成普通 OCI 镜像并交回 CNCF 治理,本质上是把十年前「容器即软件」的胜利方程平移到「Kit 即代理+护栏」上,给正在野蛮生长的 AI 代理栈补上一条中立、可审计、可签名的供应链标准;接下来能否像当年 OCI 一样被各家 runtime 接受,将决定 AI 代理生态是走向统一还是再次碎片化。
参考来源:
1. https://www.docker.com/blog/docker-sandbox-kit-spec-cncf/
2. https://www.docker.com/press-release/cloud-sandboxes-extending-secure-ai-agent-isolation-beyond-the-laptop/
3. https://www.infoq.com/news/2026/10/docker-sandbox-ai-agent/
4. https://daily.dev/posts/docker-brings-sandbox-kit-spec-to-the-cncf-s5knbsucl
5. https://allthe.news/zh/articles/docker-commits-sandbox-kit-spec-to-cncf
6. https://www.docker.com/?search=ca4312
7. https://github.com/docker/sandbox-kit-spec
8. https://dockerlabs.collabnix.com/docker-workshop/lab8/overview







