تُحدَّث يومياً

مصدرُك العربي
لمستقبل الذكاء الاصطناعي

أخبار، تقارير، أدوات وتحليلات يومية — كل ما تحتاجه لمتابعة ثورة الذكاء الاصطناعي باللغة العربية

✅ تم الاشتراك!
تعلم و استخدام الذكاء الاصطناعي

Docker Sandboxes: بيئات microVM معزولة لتشغيل وكلاء الذكاء الاصطناعي بأمان

بقلم: ليلى | محررة أدوات المطورين · صوت تحريري بإشراف بشري

واجهة Docker Sandboxes تُظهر بيئة عمل وكيل الذكاء الاصطناعي داخل sandbox معزولة
بيئة عمل Docker Sandboxes — كل وكيل يعمل داخل microVM خاص به دون لمس النظام المضيف

المشكلة التي يواجهها كل مطوّر يُشغّل وكلاء برمجة ذكاء اصطناعي هي نفسها: إما تُقيّد الوكيل بصلاحيات محدودة فيتوقف عند كل خطوة طالباً إذناً، أو تمنحه حرية كاملة فيخاطر بنظامك بأكمله. Docker Sandboxes يطرح إجابة بنيوية لهذه المعادلة.

الفكرة الجوهرية بسيطة لكن تنفيذها جاد: كل وكيل يعمل داخل microVM معزول تماماً عن النظام المضيف. الوكيل يملك مساحة عمل المشروع فحسب، يستطيع تثبيت حزم، تعديل إعدادات، وتشغيل حاويات Docker داخلية — والنظام الأصلي لا يُلمس. بعد الانتهاء، تحذف الـ sandbox بأمر واحد وكأن شيئاً لم يكن.

الأداة تدعم خارج الصندوق ستة وكلاء برمجة رئيسية: Claude Code، وGemini CLI، وCopilot CLI، وCodex، وOpenCode، وKiro. كما يمكنك تعريف وكلاء مخصصين. التثبيت لا يحتاج إلى Docker Desktop:

  1. على macOS، نفّذ أمرين في الطرفية: brew trust docker/tap ثم brew install docker/tap/sbx
  2. على Windows، استخدم winget: winget install Docker.sbx
  3. شغّل وكيلك المفضل داخل الـ sandbox مباشرةً — الإعداد الافتراضي يعمل بوضع YOLO mode أي --dangerously-skip-permissions دون أي موافقات يدوية
  4. دع الوكيل يعمل دون إشراف: تثبيت مكتبات، تشغيل خدمات، تعديل ملفات إعداد، وإنشاء containers داخلية — كل ذلك يقع داخل الـ microVM
  5. عند الانتهاء، احذف الـ sandbox بأمر واحد — النظام المضيف يبقى كما كان
  6. لتطبيق سياسات الشبكة والـ filesystem على مستوى الفريق، ادمج مع Docker AI Governance للتحكم المركزي

وضع “YOLO mode” كان تاريخياً مرادفاً للخطر — هذا الوضع يمنح الوكيل استقلالية كاملة دون أي موافقات. Docker Sandboxes تعيد تأطيره: بما أن الوكيل محاصر داخل microVM معزول مع filesystem وnetwork محددَي الصلاحيات، فإن الخطر يصبح محدود النطاق. الفريق يكسب سرعة التنفيذ غير المراقب دون أن يدفع ثمنها من أمان النظام.

الفارق بين الـ sandbox وبيئة VM تقليدية يكمن في التكلفة والمرونة: الـ microVM يوفر عزلاً أقوى من حاوية عادية، وأسرع في الإطلاق والإيقاف من VM كاملة. هذا يجعله مناسباً لسيناريوهات “اعمل وارمِ” التي تتطلبها مهام الوكلاء المتكررة.

من الجانب العملي، Gavriel Cohen مؤسس NanoClaw وصف التكامل بأن Docker كان في الطليعة على مستوى البنية التحتية لهذه المشكلة تحديداً، مضيفاً أن Docker Sandboxes يُجسّد نهج “بناء جدران حول الوكلاء بدلاً من الثقة بهم أمنياً”. أما Ben Navetta قائد الهندسة في Warp فأعلن عن تكامل الـ Sandboxes في المنصة لتمكين المطورين من تشغيل الوكلاء بحرية ببيئة موحدة سواء محلياً أو في السحابة.

للفرق التي تحتاج إلى تحكم أعمق، Docker AI Governance يضيف طبقة إدارية: سياسات الوصول للشبكة، قواعد الـ filesystem، وحوكمة MCP على مستوى المؤسسة — تُعرَّف مرة واحدة وتُطبَّق على جميع أجهزة الفريق. التوثيق الكامل متاح في صفحة الـ docs الرسمية.

الأداة مجانية للبدء، وتدعم تشغيل Docker داخل Docker — أي أن الوكيل نفسه يستطيع إنشاء containers داخل الـ sandbox الخاصة به، وهو ما يفتح إمكانيات واسعة لمهام التطوير المعقدة. القيد الوحيد الغائب عن الصورة حتى الآن هو التفاصيل الكاملة لنماذج التسعير عند الاستخدام المكثف على مستوى المؤسسات.

Docker Blog

مقالات ذات صلة

زر الذهاب إلى الأعلى