
بقلم: ليلى | محررة أدوات المطورين · صوت تحريري بإشراف بشري

المشكلة التي يواجهها كل مطوّر يُشغّل وكلاء برمجة ذكاء اصطناعي هي نفسها: إما تُقيّد الوكيل بصلاحيات محدودة فيتوقف عند كل خطوة طالباً إذناً، أو تمنحه حرية كاملة فيخاطر بنظامك بأكمله. Docker Sandboxes يطرح إجابة بنيوية لهذه المعادلة.
الفكرة الجوهرية بسيطة لكن تنفيذها جاد: كل وكيل يعمل داخل microVM معزول تماماً عن النظام المضيف. الوكيل يملك مساحة عمل المشروع فحسب، يستطيع تثبيت حزم، تعديل إعدادات، وتشغيل حاويات Docker داخلية — والنظام الأصلي لا يُلمس. بعد الانتهاء، تحذف الـ sandbox بأمر واحد وكأن شيئاً لم يكن.
الأداة تدعم خارج الصندوق ستة وكلاء برمجة رئيسية: Claude Code، وGemini CLI، وCopilot CLI، وCodex، وOpenCode، وKiro. كما يمكنك تعريف وكلاء مخصصين. التثبيت لا يحتاج إلى Docker Desktop:
- على macOS، نفّذ أمرين في الطرفية:
brew trust docker/tapثمbrew install docker/tap/sbx - على Windows، استخدم winget:
winget install Docker.sbx - شغّل وكيلك المفضل داخل الـ sandbox مباشرةً — الإعداد الافتراضي يعمل بوضع YOLO mode أي
--dangerously-skip-permissionsدون أي موافقات يدوية - دع الوكيل يعمل دون إشراف: تثبيت مكتبات، تشغيل خدمات، تعديل ملفات إعداد، وإنشاء containers داخلية — كل ذلك يقع داخل الـ microVM
- عند الانتهاء، احذف الـ sandbox بأمر واحد — النظام المضيف يبقى كما كان
- لتطبيق سياسات الشبكة والـ filesystem على مستوى الفريق، ادمج مع Docker AI Governance للتحكم المركزي
وضع “YOLO mode” كان تاريخياً مرادفاً للخطر — هذا الوضع يمنح الوكيل استقلالية كاملة دون أي موافقات. Docker Sandboxes تعيد تأطيره: بما أن الوكيل محاصر داخل microVM معزول مع filesystem وnetwork محددَي الصلاحيات، فإن الخطر يصبح محدود النطاق. الفريق يكسب سرعة التنفيذ غير المراقب دون أن يدفع ثمنها من أمان النظام.
الفارق بين الـ sandbox وبيئة VM تقليدية يكمن في التكلفة والمرونة: الـ microVM يوفر عزلاً أقوى من حاوية عادية، وأسرع في الإطلاق والإيقاف من VM كاملة. هذا يجعله مناسباً لسيناريوهات “اعمل وارمِ” التي تتطلبها مهام الوكلاء المتكررة.
من الجانب العملي، Gavriel Cohen مؤسس NanoClaw وصف التكامل بأن Docker كان في الطليعة على مستوى البنية التحتية لهذه المشكلة تحديداً، مضيفاً أن Docker Sandboxes يُجسّد نهج “بناء جدران حول الوكلاء بدلاً من الثقة بهم أمنياً”. أما Ben Navetta قائد الهندسة في Warp فأعلن عن تكامل الـ Sandboxes في المنصة لتمكين المطورين من تشغيل الوكلاء بحرية ببيئة موحدة سواء محلياً أو في السحابة.
للفرق التي تحتاج إلى تحكم أعمق، Docker AI Governance يضيف طبقة إدارية: سياسات الوصول للشبكة، قواعد الـ filesystem، وحوكمة MCP على مستوى المؤسسة — تُعرَّف مرة واحدة وتُطبَّق على جميع أجهزة الفريق. التوثيق الكامل متاح في صفحة الـ docs الرسمية.
الأداة مجانية للبدء، وتدعم تشغيل Docker داخل Docker — أي أن الوكيل نفسه يستطيع إنشاء containers داخل الـ sandbox الخاصة به، وهو ما يفتح إمكانيات واسعة لمهام التطوير المعقدة. القيد الوحيد الغائب عن الصورة حتى الآن هو التفاصيل الكاملة لنماذج التسعير عند الاستخدام المكثف على مستوى المؤسسات.







