A Docker külön mikrogépekre bízná az AI-ügynökök munkáját

A Docker Cloud Sandboxes elkülönített mikrogépekben futtatja az AI-ügynökök feladatait, így a fejlesztők a hosszabb munkákat a laptopjuk bezárása után is folytathatják. A vállalat emellett nyílt specifikációt tett közzé az ügynökök futtatási környezetének leírására.
- A Cloud Sandboxes elkülönített mikrogépekben futtatja az AI-ügynökök feladatait.
- A munkák helyi sandboxból felhőbe helyezhetők, majd visszahozhatók felülvizsgálatra.
- A Docker Sandbox Kit OCI-képben írja le az ügynököt, eszközeit és hozzáférési igényeit.
- A specifikáció Apache 2.0 licenc alatt jelent meg, és a Docker a CNCF-hez vinné.
- A Cloud Sandboxes számítási kapacitását másodpercenként számlázzák.
Helyi környezetből a felhőbe
A Docker október 1-jei beszámolója szerint a Cloud Sandboxes szolgáltatást a WeAreDevelopers World Congress North America rendezvényen mutatták be, amelyet szeptember 23. és 25. között tartottak. A vállalat közlése szerint az eseményen több mint 10 000 fejlesztő, AI-fejlesztő és technológiai vezető vett részt.
A Cloud Sandboxes minden feladatot elkülönített mikrogépben futtat. Ez egy saját kernellel és Docker-démonnal rendelkező, kis virtuális gép, amelyben az ügynök függőségeket telepíthet, alkalmazásokat építhet és konténereket indíthat.
A fejlesztő a munkát helyben indíthatja, majd a sandbox fájlrendszerét a Docker által kezelt felhős számítási környezetbe helyezheti át. A feladat később visszahozható helyi ellenőrzésre. A Docker szerint a felhőben futó munkák akkor is folytatódhatnak, ha a fejlesztő bezárja a laptopját. A helyi és felhős sandboxokat ugyanazzal az sbx parancssori eszközzel lehet kezelni, a számítási kapacitás díját másodpercenként számolják.
Határok az ügynökök körül
A Docker elnöke és operatív igazgatója, Mark Cavage szerint az ügynökök nagyobb szabadságához erősebb alapokra van szükség. A vállalat négy szempontot emel ki: az elkülönítést, a szabályozást, a választási lehetőséget és a kapacitást.
A Docker egyik bemutatójában egy olyan ügynök szerepelt, amelyhez a gazdagép Docker-socketje is hozzáférhető volt. Az ügynök így egy, a gazdagépen található titkot is el tudott olvasni. A Docker szerint ez nem új sérülékenység kihasználása volt, hanem a konfiguráció által biztosított hozzáférés következménye. Ugyanez a próbálkozás a sandbox mikrogépes határán belül már meghiúsult.
A vállalat ugyanakkor hangsúlyozza, hogy a technikai korlátozások önmagukban nem oldanak meg minden problémát. Más egy nem engedélyezett hálózati célpont blokkolása, és más annak felismerése, hogy egy engedélyezett e-mail rossz címzetthez készül. A Docker ezért a szűk jogosultságokat is fontosnak tartja, például azt, hogy egy ügynök üzeneteket olvashasson és előkészíthessen, de ne küldhesse el őket.
Nyílt formátum az ügynöki környezetekhez
A Docker Sandbox Kit specifikáció egy megosztható és felülvizsgálható csomagban írja le, milyen eszközökre, szolgáltatásokra, hitelesítő adatokra és tárhelyre van szüksége egy ügynöknek. A Kit egy OCI-kép, amely az ügynököt és eszközeit, valamint a szükséges hozzáférések leírását tartalmazza.
A csapatok a megszokott képeszközökkel építhetik, feltölthetik, letölthetik, ellenőrizhetik és kivonat alapján rögzíthetik ezeket a csomagokat. Ha egy Kit új hálózati célpontot vagy hitelesítő adatot kér, a módosítás láthatóvá válik a felülvizsgálat során. A futtatási környezet dönti el, mely kéréseket engedélyezi, és az ügynöktől külön érvényesíti az így létrejövő szabályokat.
A specifikáció Apache 2.0 licenc alatt jelent meg. A Docker közölte, hogy a formátumot a Cloud Native Computing Foundationhöz, vagyis a CNCF-hez is eljuttatja semleges irányítás céljából. A vállalat szerint a nyílt formátum más futtatókörnyezetek számára is átvehetővé teszi az ügynöki környezetek közös leírását. A Docker Sandboxes az első olyan futtatókörnyezet, amely megvalósítja a specifikációt.
Docker: Trust Docker for the agents you don’t


