A Docker új specifikációval írná le, mire jogosult egy AI-agent

A Docker közzétette a Docker Sandbox Kit Specification v3 specifikációt, amely egy OCI-képben rögzíti, hogy egy AI-agent milyen eszközöket, hálózati hozzáférést, hitelesítő adatokat és fájlokat használhat. A cél a jogosultságok egységes, verziózható és ellenőrizhető kezelése.
- Megjelent a Docker Sandbox Kit Specification v3.
- A Kit egy közönséges OCI-képben rögzíti az agent környezetét és hozzáférési kéréseit.
- A Docker Sandbox mikrogépet és saját kernelt használ az agentek elszigeteléséhez.
- A kötelező, nem teljesíthető jogosultsági kérés meghiúsítja az indítást.
- A jogosultságok változásai felülvizsgálható diffként jelenhetnek meg.
A sandbox önmagában nem írja le a környezetet
A Docker szeptember 24-én tette közzé a specifikációt nyílt forráskódú projektként, Apache 2.0 licenc alatt, a docker/sandbox-kit-spec tárolóban. A vállalat szerint az agentek futtatásához a sandbox csak az elszigetelést biztosítja. Azt is rögzíteni kell, hogy melyik agent indul, milyen eszközöket és MCP-szervereket kap, milyen utasítások vonatkoznak rá, valamint pontosan mihez férhet hozzá.
A Docker a hagyományos konténereket elsősorban rögzített munkafolyamatokhoz hasonlítja. Egy agent viszont maga dönti el a következő lépését, és hozzáférhet a fájlrendszerhez, a hálózathoz, hitelesítő adatokhoz vagy felhőfiókokhoz. A Docker Sandbox ezért mikrogépet használ saját kernellel, így a határ a modell által elérhető vagy módosítható réteg alatt helyezkedik el.
A Kit az OCI-kép részeként hordozza a jogosultságokat
A Dockerfile a szoftver felépítését, a csomagolt tartalmat és az indítást írja le, a külső hozzáféréseket viszont nem. Ezek korábban futtatási kapcsolókban, Compose-fájlokban, CI-konfigurációkban vagy egy fejlesztő emlékezetében jelenhettek meg. A Kit ezt az információt az alkalmazással együtt rögzíti.
A specifikáció harmadik verziójában a Kit közönséges OCI-kép, saját médiatípus és kiegészítő fájl nélkül. A leírások egy vnd.docker.sandbox.kit.descriptor annotációban, a tartalom pedig a rétegekben található. Emiatt a Kit a docker buildx build paranccsal építhető, a docker pull paranccsal letölthető, a meglévő eszközökkel vizsgálható és aláírható, valamint FROM utasításban is használható. A kivonat rögzítése együtt rögzíti a tartalmat, a deklarációkat és a metaadatokat.
Két Kit-típus létezik. A workload biztosítja a gyökérfájlrendszert és fut, a mixin pedig kiegészítő rétegként működik, például parancssori eszközt, hálózati szabályt, hitelesítő adatot vagy agentkontextust adhat.
A futtatási környezet dönt a kérések elfogadásáról
A Kit önmagában nem ad engedélyt. A benne szereplő képességek kérések, amelyeket a futtató környezetnek kell elfogadnia és érvényesítenie. A Docker szerint a specifikációt megvalósító runtime blokkolja a listán nem szereplő hosztokat. Megfelelő runtime nélkül a deklaráció csak az image része, tényleges kikényszerítés nélkül. A Docker Sandboxes az első ilyen, konform futtatókörnyezet.
Ha egy kötelező kérés nem teljesíthető, a rendszer nem indítja el az agentet csökkentett jogosultságokkal. A több Kitből álló összeállításnál a függőségi gráf határozza meg a sorrendet. Minden requires követelménynek teljesülnie kell, pontosan egy workload lehet, az ütköző deklaráció pedig hibát okoz. A specifikációhoz két megfelelőségi tesztkészlet tartozik, az egyik a Kit artefaktumot, a másik a runtime működését vizsgálja.
A változó hozzáférések felülvizsgálhatóvá válnak
A Docker szerint egy új hoszt, hitelesítő adat vagy kötet kérése jogosultságváltozás, nem egyszerű szoftverfrissítés. A Kitből előállítható a futtatónak adandó engedélyek normalizált halmaza, amelyet a runtime összevethet a következő verzióval. A jogosultságok bővítése megállítja a frissítést és jóváhagyást kér, a tiltó szabály eltávolítása pedig szintén bővítésnek számít.
A specifikációt jelenleg a Docker tartja fenn, de a vállalat szerint hosszabb távon nem kellene egyetlen gyártóhoz kötődnie. A projekt kipróbálásához az sbx parancssori eszköz használható, a dokumentáció és a példák a docker/sandbox-kit-spec tárolóban találhatók. A Docker Cloud Sandboxes ugyanezeket a Kiteket ugyanazzal a bizalmi modellel futtatja rugalmas kapacitáson.


