Docker выпустил одноразовые песочницы для запуска ИИ-агентов

Docker представил Sandboxes — изолированные одноразовые окружения, в которых агент выполняет команды, не имея доступа к остальной машине. Задача понятная: агент, который правит код и запускает скрипты, по умолчанию работает там же, где лежат рабочие файлы, ключи и настройки пользователя.
Песочница создаётся под задачу и удаляется после неё, состояние не переносится. Смысл в том, чтобы неудачная команда агента ломала контейнер, а не проект.
Запуск собрал больше шестисот очков и трёхсот пятидесяти комментариев на Hacker News; спорят в основном о том, что песочница ограничивает файловую систему, но не сетевой доступ, а именно через сеть агенты в известных инцидентах и уходили дальше периметра.
Что говорят
pixardHacker News
Посмотрим… они по-прежнему требуют ЛОГИН, чтобы пользоваться локальным dev-инструментом? Да, требуют. Спасибо, Docker, не надо — оставьте себе объяснения из баззвордов, зачем это нужно.
dSebastienHacker News
Мне непонятно одно: как вообще принудить к использованию Docker Sandboxes вместо запуска агента прямо на хосте — разве что сканировать машины на наличие бинарников.