Docker 沙盒 – 可丢弃的、隔离的 AI 代理沙盒
Docker 沙盒在本地沙盒中安全运行 AI 代理。为需要安全无人值守执行的 AI 代理提供可丢弃的、隔离的沙盒,如 Claude Code、Gemini CLI、Copilot CLI、Codex、OpenCode 和 Kiro。macOS $ brew trust docker/tap && brew install docker/tap/sbx Windows > winget install Docker.sbx 看到它的实际操作 沙盒的实际操作。观看代理安装软件包、运行 Docker、修改配置并执行无人值守任务。然后用一个命令处置沙盒。sbx-demo 点击“运行演示”开始。 入门 几秒钟内入门。macOS $ brew trust docker/tap && brew install docker/tap/sbx Windows > winget install Docker.sbx 为什么是沙盒 让代理拥有完成工作的自主权,安全又高效。代理在拥有自由时能够发挥出最佳表现。沙盒让他们快速运行而不失控,因此速度和安全不再是权衡。 功能 YOLO 模式,安全使用。每个代理在专用的微虚拟机中运行,只挂载您的开发环境和项目工作区。代理可以安装软件包、修改配置并启动他们自己的 Docker 容器。您的主机保持不变。无需手动审查,无需权限提示,无需监督。 可定制的安全执行 您定义的网络和文件系统控制。可通过 Docker AI 管理在整个组织中强制执行。 微虚拟机隔离 来自主机的硬安全边界。快速启动,轻松拆卸 默认情况下是可丢弃的。比虚拟机更快。 代理也可以使用 Docker 代理可以在沙盒中启动容器。真实的开发环境 安装软件包、运行服务、无人值守工作。一个沙盒供您所有的编码代理 Claude Code、Gemini CLI、Copilot CLI、Codex、Kiro 和 OpenCode。 默认 –危险跳过权限 让您充满信心地使用宽松模式。事实上,这就是默认设置。 与领先的编码代理配合使用 每个团队都将拥有自己的 AI 代理团队为他们完成真实工作。问题是这能否安全发生。NanoClaw 是基于这样一个原则构建的:您不信任代理的安全性,您要在他们周围构建墙壁。Docker 早已在这方面处于领先。Docker 沙盒在基础设施层面上显示了这一点,使组织在不妥协安全性的情况下充分利用代理。Gavriel Cohen NanoClaw 的创始人,NanoClaw Docker 沙盒让代理拥有自主权,可以执行长时间运行的任务而不影响安全性。我们很高兴将沙盒集成到 Warp 中,使开发人员可以在一致的环境中自由运行代理,无论代理是在本地还是在云中。Ben Navetta 工程负责人,Warp 给予代理自由。保护重要的事物安全。 macOS $ brew trust docker/tap && brew install docker/tap/sbx Windows > winget install Docker.sbx 常见问题。 沙盒是什么? AI 编码代理的沙盒是一个微虚拟机隔离环境,保护您的文件系统和网络免受运行其中的代理的影响。 支持哪些编码代理?开箱即用,我们支持 Claude Code、Gemini CLI、Copilot CLI、Codex、OpenCode 和 Kiro。您也可以创建自己的。 “YOLO 模式”是什么意思,它安全吗? YOLO 模式(--dangerously-skip-permissions)赋予代理自主权,无需审批提示。对速度至关重要,但在没有保护措施的情况下风险较高。沙盒通过将每个代理隔离在专用微虚拟机中来确保安全。 沙盒与虚拟机有什么不同? 沙盒在微虚拟机中完全隔离运行,提供更多隔离而不需支付运行虚拟机的全部成本。这使它们能够安全地执行需要更多权限的操作,例如运行额外的 Docker 容器。 我需要 Docker Desktop 才能使用沙盒吗? 不需要。 如果我需要额外的管理员控制呢? 安装沙盒覆盖核心功能。对于整个团队的集中控制,例如网络策略、文件系统规则、MCP 管理:Docker AI 管理。 需要更多的沙盒控制?借助 Docker 沙盒,您的开发人员可以在隔离的环境中自由安全地运行代理。当您的团队需要进一步的网络访问限制、文件系统政策和集中管理员控制时,我们可以帮助您配置正确的设置。Docker AI 管理添加网络访问政策、文件系统控制和组织范围的 MCP 管理:一次定义,处处执行。 与专业人士交谈 网络访问政策针对沙盒环境。 文件系统访问控制和限制。 团队的管理员级配置。感谢您的关注。Docker 团队将与您联系。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡