9月26日、Techstrong.aiが「Docker Debuts Standardized Runtime for AI Agents」と題した記事を公開した。DockerがAIエージェント向けの標準化されたコンテナランタイム「Cloud Sandboxes」を発表したというニュースだが、この発表が注目される理由は単なる新機能の追加にとどまらない。「ローカルのラップトップとクラウドで完全に同一のランタイム環境を使える」という設計思想と、乱立するセキュアランタイム群を一本化しようとする業界標準化への野心が組み合わさっており、AIエージェントのセキュリティ基盤をめぐる議論に新たな軸を持ち込む可能性がある。
AIエージェントのセキュリティ問題が背景に
AIエージェントに絡むセキュリティインシデントへの懸念が高まる中、安全なランタイム環境の整備への関心が急速に増している。元記事によれば、こうした問題意識が今回の発表の直接的な背景にあるという。現状では、複数の異なるセキュアランタイム環境が乱立しており、たとえばAppleのMac miniを物理的に隔離した環境でしかエージェントを動かせないといった制約も生じている。
セキュアなサンドボックス型ランタイムとしては、AWSが開発しKubernetesのコンテナランタイムとしても採用実績のあるFirecrackerや、Googleが開発したOCIランタイムgVisorなども知られており、この領域はすでに複数の実装が競合する状態にある。Dockerはこの状況に対し、標準化されたアプローチで整理を試みる。
Cloud Sandboxesとは何か
Cloud Sandboxesは、Dockerが以前から開発してきたマイクロ仮想マシン(micro VM)ベースのランタイムを、より標準化した実装として提供するものだ。WeAreDevelopers World Congress North Americaカンファレンスで発表された。
最大の特徴は、ローカル(個人のラップトップ)とクラウドで同一のランタイムを動作させられる点にある。Docker社長のMark Cavageは「コマンドを一度書けば、ローカルでもクラウドでも、同じポリシー制御のもとで変更なしに実行できる」と述べた。開発環境と本番環境の差異に起因する「ローカルでは動くのに本番で挙動が変わる」問題は、AIエージェントのセキュリティポリシー管理においても同様に発生しうる。Cloud Sandboxesはこの問題をランタイムレベルで解消しようとしている。
Cloud Sandboxesには以下が標準で組み込まれている:
- シークレット管理(secrets)
- ポリシー制御(policy)
- MCP(Model Context Protocol)ゲートウェイ
- エージェント設定(agent configurations)
なお、**MCP(Model Context Protocol)はAnthropicが提唱するAIエージェントとツール間の通信プロトコル**であり、エージェントが外部ツールやデータソースと標準化された方法でやり取りするための仕様だ。MCPゲートウェイをランタイムに内包することで、エージェントが利用できるツールの範囲をポリシーレベルで制御できる設計になっている。
スケーリングは1〜16の完全マネージドvCPUに対応しており、ローカルマシンを占有することなくAIエージェントに無人でタスクを実行させることができる。長時間・高負荷なエージェントタスクをオフロードするユースケースでも有効に機能しそうだ。
Kitsの仕様更新とCNCFへの提出意向
Dockerは同時に、Kitsも更新した。KitsはAIエージェント向けサンドボックスをパッケージングするオープン仕様で、エージェント本体・ツール群・アクセス制御ルールをひとまとめにして管理できる。
今回の更新では、KitsがOCI(Open Container Image)仕様に準拠したアーティファクトを生成するようになった。**OCI仕様はコンテナイメージの業界標準**であり、Docker/Podman/containerdなど主要なランタイムが対応している。これにより、Kitsで生成されたパッケージをより広範なエコシステムで扱いやすくなる。
さらにDockerは、KitsのCNCF(Cloud Native Computing Foundation)への仕様提出を表明した。CNCFはKubernetesやcontainerdなどを管理するベンダーニュートラルな団体であり、ここに仕様を提出することで、業界標準としての普及を狙う。
Cavageは「Kitsの構築に社内リソースを大量に投入したため、今後は外部の協力者を増やしたい」と述べており、単なる自社製品の展開ではなく、オープンなエコシステムの形成を目指す姿勢を示している。
標準化がなぜ重要か
現状の問題は、AIエージェント向けのセキュアランタイムが乱立していることだ。統一された標準がなければ、組織はエージェントが設置されたガードレールをすり抜けて機密データにアクセスしようとするリスクを常に抱えることになる。各ランタイムがそれぞれ独自のポリシー制御・シークレット管理・通信プロトコルを持つ状況では、組織をまたいだセキュリティの一貫性を担保することも難しい。
Dockerの長期目標は「AIエージェントがどこでも安全に実行できるエコシステムの構築」だ。コンテナという前例でDockerが標準化をリードした実績は確かにあるが、FirecrackerやgVisorなどの既存実装を持つプレーヤーがすでに存在する中で、Cloud SandboxesとKitsがどれほどの速度で採用されるかは現時点では不透明である。CNCFへの提出が実現し、KubernetesエコシステムやOCIツールチェーンとの統合が進めば、普及の加速につながる可能性はある。
詳細はDocker Debuts Standardized Runtime for AI Agentsを参照していただきたい。