← 返回首页
🐳

Docker Sandboxes

Docker

为编码智能体打造的 microVM 隔离沙箱(本地 ↔ 云端)

基础设施 安全 编码智能体 新
A-
让编码智能体无人值守又不被宿主拖下水
⭐⭐⭐⭐

📖 产品简介

Docker Sandboxes 把 AI 编码智能体(Claude Code、Codex、Copilot CLI、Gemini CLI、Kiro 等)放进隔离的 microVM 环境中运行——每个智能体拥有独立内核、私有 Docker 引擎、独立网络与凭证层,因此可以安装系统包、构建镜像、运行容器而不触碰宿主机。

年初以实验预览亮相后,Docker 于 2026-09-27 将 Sandboxes 扩展到云端:长时任务可从笔记本一键 sbx move 到 Docker 托管云算力、跑完再原路搬回,沿用同一套 microVM 隔离与策略。本地沙箱免费,云算力按秒计费($0.07–$1.12/小时,Micro→XL)。Sandbox Kits(现已升级为标准 OCI 镜像)把「智能体 + 工具 + 访问规则」打包成单一产物,并计划提交 CNCF;MCP 企业网关统一治理工具调用身份 / 策略 / 审计。

定位
为编码智能体打造的 microVM 隔离沙箱(本地 ↔ 云端)
适合人群
想让编码智能体无人值守运行的开发者 需要跨笔记本 / 云端迁移长任务的团队 重视宿主隔离与权限边界的平台方
支持平台
macOS、Windows、Linux、Docker 托管云
开源
否

✨ 核心功能

  • 🔒 microVM 硬隔离:每个智能体独立内核 + 私有 Docker 引擎,宿主零暴露
  • 💻 本地 ↔ 云端无缝迁移:sbx move 一键把文件系统搬到云再搬回,笔记本关机智能体继续跑
  • 🧰 Sandbox Kits(OCI 镜像):把智能体、工具、访问规则打包成单一产物,提交 CNCF 规范
  • 🔌 MCP 网关:组织级统一身份 / 策略 / 审计,每沙箱按需启用 MCP 服务器
  • 💸 按秒计费:本地免费,云算力 $0.07–$1.12/小时(Micro 1vCPU/2GB → XL 16vCPU/32GB)

⚖️ 优缺点分析

👍 优点

  • 真正硬隔离(非容器),脱离宿主风险
  • 自带 Docker 守护进程,免 Docker-in-Docker 提权
  • 本地免费、云端可弹性扩容
  • Kits 标准化,环境可复现
  • 预置 Claude Code / Codex / Copilot 等 Kits

👎 缺点

  • 本地需 hypervisor 支持
  • 云沙箱无法访问本地路径 / 硬件
  • 仍需谨慎配置网络策略
  • 商业云算力按量付费
  • Linux / 端口暴露等能力仍在迭代

📊 评分详情

功能完整
8.5
易用程度
8
安全可靠
9
性价比
8.5

💬 用户评价

Docker Sandboxes 让 Claude Code 在我笔记本上无人值守跑重构,坏了删掉重开一个就行,宿主机器一点没被碰。

📝 更新日志

  • 2026-09-27
    Cloud Sandboxes + Kits 升级 OCI
    Docker 将 Sandboxes 扩展到云端:编码智能体可在 microVM 隔离环境中从笔记本无缝迁移到 Docker 托管云算力并原路返回,Sandbox Kits 升级为标准 OCI 镜像;本地免费、云端按秒计费 $0.07–$1.12/小时,MCP 企业网关统一治理工具调用。