Dev News Daily ENDE

Docker bringt seine Sandbox-Kit-Spezifikation für Agentenrechte zur CNCF

Docker bringt die Sandbox Kit Specification zur Cloud Native Computing Foundation, berichtet InfoQ. Die Spezifikation unter Apache-2.0-Lizenz, jetzt in Version 3, verpackt einen KI-Agenten, seine Werkzeuge und eine typisierte Liste der angeforderten Hosts, Zugangsdaten und Volumes als gewöhnliches OCI-Image. Docker kündigte den Schritt am 24. September auf der WeAreDevelopers an.

Das Problem aus Dockers Sicht: Agenten wie Claude Code und Codex installieren Pakete, rufen APIs auf und verwenden Zugangsdaten im Namen des Nutzers, und die Freigaben, die sie nützlich machen – von Bind-Mounts über weitreichende Tokens bis zu geöffneten Firewall-Regeln –, stehen meist in der Shell-Historie und in Dashboards statt in einem prüfbaren Artefakt. In v3 ist ein Kit kein eigener Artefakttyp mehr: Das Image-Manifest trägt einen einzigen Deskriptor, sodass sich ein Kit mit docker buildx build bauen, ziehen, scannen, signieren oder in einem FROM verwenden lässt. Wer den Digest festlegt, legt Inhalt und Rechte zusammen fest.

Rechte sind typisierte, versionierte Fähigkeiten, etwa eine Netzwerkrichtlinie oder ein Zugangsdatum. Im GitHub-CLI-Beispiel der Spezifikation erlaubt das Kit api.github.com, verbietet aber DELETE auf /repos/**, und das Verbot gewinnt. Zugangsdaten können über einen Proxy verwaltet werden: Das echte Token wird in Anfragen an benannte Domains eingesetzt, in der Sandbox existiert nur ein Platzhalter. Ein Kit fordert nur an, der Host entscheidet; lässt sich eine Pflichtanforderung nicht erfüllen, wird der Start verweigert. Jeder Deskriptor lässt sich auf eine normalisierte Menge von Rechten zurückführen, sodass eine Laufzeit ein Update stoppen kann, das Rechte erweitert – auch eines, das eine Verbotsregel entfernt.

Laut Docker entstanden Kits unter anderem mit AWS, Box, Datadog, Dynatrace, JFrog, Palo Alto Networks und Snyk; CNCF-CTO Chris Aniszczyk begrüßte den Schritt. InfoQ nennt die Grenzen: Ob die Spezifikation in ein CNCF-Programm aufgenommen wurde und auf welcher Stufe, sagen die Beiträge nicht; die Durchsetzung hängt ganz von der Laufzeit ab, und Docker Sandboxes, das Agenten in MicroVMs ausführt, ist bisher die einzige konforme Implementierung – Portabilität zwischen Laufzeiten ist also nicht gezeigt.

Docker bringt seine Sandbox-Kit-Spezifikation für Agentenrechte zur CNCF
Docker bringt seine Sandbox-Kit-Spezifikation für Agentenrechte zur CNCF — Dev News Daily

Warum das wichtig ist

Agentenrechte sind heute meist das, was jemand einmal eingetippt hat. Sie in einer signierten, vergleichbaren Image-Schicht abzulegen, macht sie in derselben Pipeline prüfbar wie den Code. Das Versprechen der Portabilität hängt aber davon ab, dass andere Laufzeiten die Spezifikation übernehmen.