Docker Submete Especificação Sandbox Kit para Governança Neutra da CNCF| Suporte Distros Linux BR

A Docker anunciou a publicação da especificação Docker Sandbox Kit sob a licença Apache 2.0 e planeja submetê-la formalmente à Cloud Native Computing Foundation (CNCF). A iniciativa visa criar um padrão aberto para tornar as permissões de agentes de inteligência artificial portáteis, utilizando imagens de contêineres OCI.

A Docker deu um passo importante em direção à padronização e segurança no ecossistema de inteligência artificial ao anunciar a publicação da especificação Docker Sandbox Kit sob a licença Apache 2.0. Além de liberar o código, a empresa assumiu o compromisso de contribuir com a especificação para a Cloud Native Computing Foundation (CNCF), garantindo assim uma governança neutra e aberta para a tecnologia. O objetivo principal dessa união é criar um padrão aberto que torne as permissões de agentes de IA verdadeiramente portáteis.

Tradicionalmente, imagens de contêineres no formato OCI informam a um ambiente de execução como construir e iniciar um software, mas carecem de um mecanismo padronizado para declarar quais hosts de rede podem ser chamados, quais credenciais podem ser utilizadas ou quais arquivos devem ser mantidos entre execuções. Para serviços web tradicionais, cujos requisitos costumam ser estáticos, essa limitação era contornada por meio de sinalizadores de execução, arquivos de configuração ou variáveis definidas em trabalhos de integração contínua.

No entanto, o cenário muda drasticamente com a chegada dos agentes de IA, como o Claude Code e o Codex. Esses sistemas decidem dinamicamente em tempo de execução quais ações tomar, desde a instalação de pacotes até a chamada de APIs e modificações no ambiente. Atualmente, as permissões concedidas a esses agentes ficam fragmentadas no histórico de comandos, painéis de controle e na memória dos desenvolvedores, dificultando auditorias e o compartilhamento seguro entre membros de equipes.

Para solucionar esse problema de fragmentação, o Docker Sandbox Kit Spec propõe unificar o agente, as ferramentas utilizadas e uma lista tipada de recursos acessados — como redes, credenciais e volumes — em uma única imagem de contêiner OCI comum. A especificação aproveita os pontos de extensão de anotação já definidos pelo padrão OCI para transportar as requisições do agente no manifesto da imagem, sem a necessidade de modificar registros, ferramentas de assinatura ou scanners existentes.

Originados como um recurso dos Sandboxes do Docker para a execução de agentes em microVMs isoladas, os Kits agora se tornam um formato aberto que qualquer ambiente de execução pode implementar. O Docker Sandboxes atua como o primeiro runtime a aplicar essas regras, mas a adoção da governança da Linux Foundation abre caminho para que outros players do mercado também suportem o padrão.

Com essa abordagem, as permissões viajam junto com o agente. Colegas de equipe podem puxar a mesma imagem, revisores podem inspecionar alterações e runtimes compatíveis podem impor restrições automaticamente. Caso uma nova versão do agente solicite mais privilégios, a modificação aparece de forma transparente para auditoria e recusa, se necessário.

Plataformas de nuvem, observabilidade, segurança e gerenciamento de artefatos já contam com Kits disponíveis, incluindo ferramentas de empresas como AWS, Box, Datadog, Dynatrace, JFrog, NanoClaw, OpenClaw, Palo Alto Networks e Snyk. Essa interoperabilidade permite que fornecedores de bancos de dados, criadores de agentes e equipes de plataforma publiquem pacotes padronizados, garantindo que engenheiros comecem a trabalhar a partir de bases seguras e consistentes.

Assim como os contêineres tornaram o software portátil, os Kits buscam tornar a autoridade portátil, garantindo que o conjunto de permissões concedidas a um agente acompanhe a aplicação para qualquer lugar onde um runtime compatível esteja operacional.