Docker 把 Sandbox Kit 規格捐給 CNCF,統一 AI agent 權限宣告
Docker Blog · 2026-09-24
Docker 把描述 AI agent 權限的 Sandbox Kit Spec 捐給 CNCF,交由廠商中立治理,取代過去每個平台各自用 shell 歷史、儀表板或口頭約定管控 agent 能做什麼的作法。這份規格由 Docker Head of Technical Alliances Eli Aleyner 與 Principal Product Marketing Manager Srini Sekaran 於 2026 年 9 月 24 日在 Docker Blog 發布,目前對應到 docker/sandbox-kit-spec repo 的第三版(v3),採 Apache 2.0 授權,仍屬實驗階段,目標在 2026 年第四季推出穩定版。
原本的問題
像 Claude Code、Codex 這類 AI agent 已經能做出可變更狀態的操作:安裝套件、呼叫外部 API、使用憑證。問題是業界一直沒有共通格式描述「允許 agent 做到什麼程度」,各團隊只能各自拼湊 shell 歷史紀錄、內部儀表板或純粹的口耳相傳來管理權限,跨平台、跨團隊完全不可攜也不可覆核。Docker 把這個處境類比成十年前容器映像格式尚未統一、OCI 出現之前的混亂狀態。
規格細節
一個 Kit 把三樣東西打包進單一 OCI image:agent 本身、它會用到的 tools,以及一份型別化(typed)的權限清單,涵蓋網路存取(hosts)、憑證與 token、volume mounts/檔案系統存取三大類。capabilities 採型別化且版本化的宣告方式,例如 com.docker.sandbox/network@1 管網路政策、com.docker.sandbox/volume@1 管資源掛載授權,另外 privileged@1、kit-registry@1 屬於不需額外設定的型別;每個型別各自發布獨立的 JSON Schema 檔案,例如 com.docker.sandbox/volume@1.schema.json。
Kit 的描述檔用 YAML 撰寫,最外層需宣告 schemaVersion、kind、displayName、version 這幾個欄位:
# syntax=docker/sandbox-kit:3
schemaVersion: "3"
kind: workload
displayName: Example Kit
version: "1.0.0"
repo 底下另外附了完整規格文件 docs/spec/SPEC-v3.md、Go 套件 github.com/docker/sandbox-kit-spec/v3/spec,以及一套叫 kit-tck 的一致性測試套件,可以拿來檢查自製的 Kit 是否符合規格。
影響範圍
最直接受影響的是把 AI agent 包成服務在容器裡跑的平台方,例如整合 Claude Code、Codex 一類 agent 的雲端或內部平台,需要評估要不要改用這份規格取代自訂的權限描述法。安全與合規團隊則要檢查既有 agent 的權限宣告能不能對應到 network/credentials/volume 這三類 capability,尤其是那些目前把憑證直接寫死在啟動腳本裡、缺乏審查紀錄的部署。
Docker 也點名一批已經加入生態圈共同開發 Kit 的夥伴:AWS、Box、Datadog、Dynatrace、JFrog、NanoClaw、OpenClaw、Palo Alto Networks、Snyk 等,橫跨雲端平台、可觀測性、資安與 artifact 管理廠商——這些公司的整合工具未來可能會逐步要求吃到符合這份規格的 Kit。需要留意的是,Docker Blog 這篇文章只說規格「捐給 CNCF、交由中立治理」,並未說明是否已正式列入 CNCF 的 sandbox 專案清單,這點截至目前仍待 CNCF 官方公告確認。
原始來源:Docker Blog:Docker and CNCF partner on an open spec for agent permissions、GitHub:docker/sandbox-kit-spec