Docker ha annunciato l’estensione delle sue sandbox per agenti di codifica verso una modalità cloud, con l’obiettivo di liberare gli utenti dalla necessità di mantenere il proprio laptop acceso per attività prolungate. Grazie a questa evoluzione, gli agenti continuano a operare su un’infrastruttura gestita da Docker anche quando il computer locale è spento o non è più connesso.

Da laptop al cloud e ritorno

Una sandbox può essere spostata in entrambe le direzioni. Docker cattura l’intero file system della sandbox locale, lo trasferisce al cloud e ricrea l’ambiente di destinazione. Questo meccanismo è pensato per operazioni di refactoring di grandi dimensioni: lo sviluppatore avvia la modifica sul proprio laptop, poi la trasferisce al cloud per completarla senza tenere acceso il proprio dispositivo. È importante sottolineare che si tratta di un trasferimento del file system, non della migrazione di un processo in esecuzione.

Modello di isolamento basato su micro‑VM

Ogni agente opera all’interno di una micro‑VM dedicata, dotata di kernel proprio e di un demone Docker. Le sandbox locali, introdotte all’inizio dell’anno, e quelle cloud condividono questo modello di isolamento, ma non sono identiche. Le credenziali di accesso e le politiche di rete sono gestite separatamente, e le sandbox cloud non possono accedere a percorsi host locali né a hardware specifico del laptop.

Avvio e configurazione delle sandbox cloud

Le sandbox cloud possono essere avviate sia da riga di comando sia tramite la web‑console di Docker. Sono disponibili kit pre‑configurati per diversi modelli di intelligenza artificiale, tra cui Claude Code, Codex e Copilot. Per esempio, per lanciare un agente Codex è sufficiente eseguire:

sbx --cloud run codex

Gli agenti possono raggiungere server MCP collegati tramite un gateway, mentre le politiche di rete limitano gli endpoint accessibili.

Gestione di chiavi e token

    • Le chiavi e i token vengono inseriti tramite un proxy, impedendo all’agente di vedere i valori reali.
    • Ogni sandbox dispone di proprie credenziali e regole di rete, riducendo l’esposizione dei dati sensibili.
    • Nonostante queste misure, la verifica dei diritti concessi dal servizio a cui l’agente si collega rimane obbligatoria.

Fatturazione basata sul tempo di calcolo

Docker addebita la durata di utilizzo della sandbox cloud al secondo. Le sandbox messe in pausa non generano costi. La configurazione di base, con 2 vCPU e 4 GB di RAM, costa 0,14 USD all’ora; le opzioni disponibili variano da 0,07 a 1,12 USD per ora. È possibile utilizzare chiavi proprie e provider esterni per richieste di modello.

Requisiti e modalità di utilizzo

Per accedere alle sandbox cloud è necessario disporre della CLI sbx dalla versione 0.45.1 in poi e di un piano Docker Personal o Pro con tariffazione basata sull’uso. Una sandbox avviata in cloud ha una durata predefinita di un’ora, ma può essere estesa fino a 24 ore. Al termine del periodo, Docker interrompe le sandbox riprendibili; quelle non riprendibili vengono eliminate.

Confronto tra sandbox locali e cloud

    • Accesso a risorse: le sandbox locali possono interagire con percorsi host e hardware; le cloud no.
    • Costo: le sandbox locali sono gratuite e non richiedono Docker Desktop; le cloud sono tariffate per ora di utilizzo.
    • Gestione credenziali: le cloud utilizzano credenziali isolate per ogni sandbox, migliorando la sicurezza.
    • Scalabilità: le risorse cloud possono essere ridimensionate in base alle esigenze, mentre quelle locali sono limitate dall’hardware del laptop.

Prospettive future

L’introduzione delle sandbox cloud rappresenta un passo importante verso una maggiore flessibilità per gli sviluppatori che lavorano con agenti di intelligenza artificiale. Spostare i carichi di lavoro più lunghi dal laptop a un’infrastruttura gestita riduce il consumo di energia, aumenta la continuità operativa e semplifica la gestione delle risorse. Con il modello di micro‑VM condiviso, Docker garantisce isolamento robusto sia in ambienti locali sia nel cloud, offrendo allo stesso tempo una gestione più fine delle credenziali e delle politiche di rete.

In conclusione, le sandbox Docker in cloud consentono di superare le limitazioni hardware del laptop senza sacrificare sicurezza o controllo. Gli sviluppatori potranno così concentrare le proprie energie sulla scrittura del codice, affidando a Docker la gestione dell’infrastruttura necessaria per completare i compiti più impegnativi.