Docker 於 2026 年 9 月 24 日在 WeAreDevelopers 大會宣布,把 Docker Sandbox Kit 規格以 Apache 2.0 開源,並交由雲原生運算基金會(CNCF)以中立方式治理。官方形容,此舉是為「代理可以做甚麼」提供一個可攜、可審核的標準答案,就如當年容器影像格式成為業界共同語言一樣。[1]
代理帶來的規格問題
官方以十年前的容器標準化過程作對照:當年每個供應商各自推出影像格式與執行環境,最後業界選擇共同制定單一產物,Docker 把影像格式與 runc 執行環境捐給 Linux 基金會,促成開放容器倡議(OCI)成立,令「在任何地方建構的影像可在任何地方運行」成為事實。[1]
今天代理(agent)面對同類問題。官方指出,容器是為不可變軟件而設:影像就是應用程式本身,執行時只需網絡與連接埠;但代理本質上可變,Claude Code 與 Codex 會安裝套件、呼叫 API、使用憑證,並自行決定下一步。結果每個團隊都要自訂「代理可以接觸甚麼」的規則,散落在 shell 紀錄、儀表板與個人記憶之中;數個月後,沒有人回答得出一條簡單問題:這個代理被允許做甚麼。[1]
把授權變成影像的一部分
Docker 的解法是把代理連同其工具與權限清單,一併打包成一個標準 OCI 影像。官方指出,Kit 早已是 Docker Sandboxes 用來封裝代理的方式,今次新的是產物形態:Kit 現在就是一個普通 OCI 影像,描述它的格式則完全開放。[1]
一個 Kit 在同一個影像內攜帶三樣東西:代理、它的工具,以及一份有型別的清單,列出它所要求接觸的對象,例如主機、憑證與磁碟區。由於清單屬於影像的一部分,固定影像等同同時固定代理與它的請求。[1]
官方強調,Kit 不是新的產物類型,也不是任何 OCI 規格的改版,而是使用 OCI 既有的擴充點;它可以像今日任何影像一樣建構、推送、拉取、簽署與掃描,因為它本來就是一個影像。Docker 亦已在同日發布 Sandbox Kit 規格 v3 的技術文章,說明如何把代理的網絡規則、憑證與磁碟區封裝成可固定的 OCI 影像。[1][2]
對團隊的實際意義
官方列出兩項重點。其一是採用成本為零:由於 Kit 就是 OCI 影像,任何現行 registry、掃描器與簽署工具都可直接處理,毋須部署新元件。[1]
其二是答案隨代理移動:因為請求清單在影像之內,「這個代理可以做甚麼」只有一個答案;隊友可以拉取它,審核者可以對比差異,符合規格的執行環境可以強制執行它,而當新版本要求更多權限時,改動會以新增行數呈現,讓人有機會拒絕。[1]
生態與治理
Docker 表示已與 AWS、Box、Datadog、Dynatrace、JFrog、NanoClaw、OpenClaw、Palo Alto Networks、Snyk 等合作製作 Kit,涵蓋雲平台、可觀測性、安全、產物管理、內容與代理框架等領域。官方把 Kit 與 MCP 相提並論:MCP 為代理提供與工具對話的標準方式,Kit 則為生態提供發布整套安排的標準方式,令格式變成供應鏈——資料庫供應商可發布 Kit,以官方建議的權限範圍連接任何代理;代理開發者可發布自家 Kit,令請求清單出自建立該代理的人;平台團隊則可發布公司版本,令所有工程師由同一個起點開始。[1]
CNCF 技術總監 Chris Aniszczyk 在公告中表示,標準令生態系統可以在不碎片化的情況下快速前進,而把 Sandbox Kit 以標準 OCI 影像交付,為業界提供開放而可重複的方式,把 AI 代理、其工具與護欄封裝成單一產物;由於 OCI 是雲原生生態的基礎,建基於 OCI 的代理標準可一次觸及整個生態,CNCF 歡迎並期待與 Docker 及社群合作推動廣泛採用。[1]
官方最後指出,Docker Sandboxes 是第一個強制執行此規格的執行環境,但不應是唯一一個;在 CNCF 治理之下,它也不會是唯一一個。規格、能力說明與實例導覽已放在 Docker 的 sandbox-kit-spec 專案。[1]
參考資料
[1] Docker 官方部落格 — Docker and CNCF partner on an open spec for agent permissions(2026 年 9 月 24 日)
[2] Docker 官方部落格 — From Dockerfile to Kit(Sandbox Kit 規格 v3)