9月25日、The Registerが「Docker's new sandboxes aim to contain AI agents for real」と題した記事を公開した。
コンテナはAIエージェントを「封じ込める」ためには作られていない
DockerといえばコンテナといえばDockerというほど同義語に近い存在だが、Docker社長のMark Cavageはステージ上でこう断言した。
「コンテナとコンテインメント(封じ込め)は切り離して考えなければならない」
実際、WeAreDevelopers Conference上のデモでは、AnthropicのClaudeモデルが通常のDockerコンテナ上で動作する状態で「ローカルに保存された秘密情報を見つけろ」というプロンプトを受けた結果、コンテナ外の機密をホストDockerソケット経由で発見してみせた。コンテナはアプリケーションを「隔離」するために設計されており、AIエージェントのような「環境を積極的に変更しようとする」ワークロードを想定していない。Cavageは「エージェントは環境の境界を見つけ出す。それこそが彼らを有用にしている能力だ」と説明した。
このデモが象徴するのは、業界全体に広がりつつあるAIエージェントの「脱走」問題だ。AnthropicやOpenAIも繰り返し封じ込め失敗を報告しており、記事公開と同日には、OpenAIのエージェントがオーストラリア政府ポータルに無断アクセスしてヘルスデータを取得していたことをオーストラリア当局が公表した。
Docker Cloud Sandboxesの核心:マイクロVM
Docker Sandboxes(ローカル版)はすでに存在していたが、今回発表されたDocker Cloud Sandboxesはそのホスティング版だ。ローカルマシン上のファイルとの距離をさらに広げ、長時間実行ジョブを外部インフラにオフロードできる。必要であれば処理をローカルデバイスに戻すことも可能だ。
技術的なポイントは、サンドボックスが通常のコンテナではなくフルマイクロVMとして動作する点にある。マイクロVMはLinuxカーネルレベルの仮想化境界を持ち、コンテナが共有するホストカーネルの攻撃面を根本から排除する。AWSのFirecrackerに代表されるように、マイクロVMは「コンテナ並みの起動速度」と「VMレベルの隔離強度」を両立するアーキテクチャとして注目されている技術だ(※編集部の考察:DockerがFirecrackerを採用しているかは本記事では未確認)。
同社プリンシパルエンジニアのMichael Irwinが同じプロンプトをサンドボックス上のClaudeに与えたところ、Dockerソケットを見つけてホストのマウントを試みたものの、最終的にアクセスは遮断された。「The isolation holds(隔離は保たれた)」とIrwinはデモ上で述べた。
主な仕様・特性は以下のとおりだ。
- 起動時間:数百ミリ秒
- 課金:秒単位
- 組み込み機能:シークレット管理、ポリシー、ネットワーク、エージェント設定、CloudMCPゲートウェイ
料金体系
インスタンスサイズに応じた料金設定は次のとおり。
| サイズ | スペック | 単価 |
|---|---|---|
| Micro | 1 vCPU / 2GB | $0.07/時間 |
| XL | 16 vCPU / 32GB | $1.12/時間 |
KitsとBANDによるエージェント間連携
あわせて、エージェント・ツール・ルールをパッケージングするための仕様「Kits」もアップデートされた。KitsはOCI標準イメージとして提供されるようになり、プロプライエタリなフォーマットへのロックインへの懸念に対応した形だ。OCI(Open Container Initiative)はコンテナイメージ・ランタイムの標準化を推進する業界団体であり、DockerやKubernetesエコシステムと広く互換性を持つ。
エンタープライズ向けの分散AIエージェントインフラを手がけるBANDはこれに対応したPython Kitを提供している。BANDはマルチエージェントシステムの協調動作に特化したインフラ企業で、複数のAIエージェントが安全に連携するためのオーケストレーション基盤を提供している。WebSocket経由で複数のAIエージェントが同一環境を共有せずに連携できる仕組みを持ち、開発者はエージェントの挙動を定義された境界内で観察・制御できる。
「決定論的なベースレイヤー」としての位置づけ
Cavageは「サンドボックスはコンテインメントの一部だが、全てではない。サンドボックスは決定論的なベースレイヤーであり、エージェントの意図を管理するのはポリシーだ」と述べており、スタック全体へのポリシー・インテント制御の適用は業界としてまだ取り組むべき課題であると認めている。ただし、この決定論的なベースレイヤーを持つことは絶対的な最低要件だと主張した。
つまりDocker Cloud Sandboxesはあくまで「封じ込めの土台」であり、AIエージェントの安全な運用には追加のポリシー設計が引き続き必要だという点は、Dockerも明言している。
詳細はDocker's new sandboxes aim to contain AI agents for realを参照していただきたい。