Docker presentó Cloud Sandboxes, una versión alojada de sus entornos aislados para agentes de programación. La idea es mantener tareas largas en infraestructura administrada por Docker cuando el portátil se suspende, pierde conexión o resulta insuficiente para ejecutar varios agentes a la vez. Cada tarea puede utilizar su propio entorno basado en una microVM, con el mismo modelo de aislamiento y una interfaz de línea de comandos común para trabajo local y remoto.

El desarrollador puede iniciar una tarea en su máquina y trasladar el entorno a la nube, o devolverlo después. Docker explica que el traslado captura el sistema de archivos del sandbox y lo reconstruye en el destino, conservando el trabajo realizado. El servicio también facilita ejecutar varios trabajos independientes en paralelo sin dejar encendido el equipo personal. Junto con esta función llegan los Kits, configuraciones preparadas de sandbox que en su tercera especificación se empaquetan como imágenes OCI estándar; así pueden construirse, descargarse y reutilizarse con herramientas habituales de contenedores.

El aislamiento de la microVM reduce el alcance de acciones del agente dentro del entorno, pero no resuelve todas las decisiones de seguridad. Para ser útiles, muchos agentes necesitan conectarse a repositorios, registros de paquetes y servicios externos. Cada acceso autorizado abre una posible vía para afectar esos sistemas. Por eso, además del sandbox, los equipos tendrán que definir permisos concretos y controlar qué recursos puede utilizar cada agente durante ejecuciones prolongadas.

Glosario

Sandbox
Entorno aislado donde se ejecuta una tarea con límites sobre los recursos y sistemas a los que puede acceder.
MicroVM
Máquina virtual ligera usada para aislar una carga con menos recursos que una máquina virtual tradicional.
OCI
Conjunto de especificaciones abiertas para formatos y ejecución de contenedores, incluidas sus imágenes.
Kits
Configuraciones de sandbox preparadas por Docker que pueden empaquetarse y reutilizarse como imágenes OCI.