Présentation de la spécification

Le 28 septembre 2026, Docker a annoncé la Open Sandbox Kit specification, un format ouvert destiné à empaqueter les agents d’intelligence artificielle, leurs outils et les droits d’accès qu’ils réclament. Publiée sous licence Apache 2.0, la spécification vise à fournir aux développeurs et aux fournisseurs de sandbox un modèle commun, utilisable au‑delà des Docker Sandboxes. Docker prévoit de soumettre officiellement ce document à la Cloud Native Computing Foundation (CNCF) avant l’automne, afin d’assurer une gouvernance neutre et des contributions de l’ensemble de l’écosystème.

Architecture et mécanismes OCI

Le kit est distribué sous forme d’image OCI, le même format que les conteneurs classiques. Chaque image intègre des descripteurs listant les hôtes réseau, les identifiants, les volumes et les autres capacités demandées par l’agent. En s’appuyant sur les mécanismes d’OCI, les équipes peuvent construire, stocker, signer et scanner les kits avec les outils déjà employés pour les conteneurs, sans introduire de chaîne d’outils supplémentaire. Le lien entre le digest de l’image et les déclarations d’accès permet de « pinner » le kit : toute modification du digest entraîne la révision des droits associés.

Analyse des risques et gouvernance

Lors de la démonstration, l’équipe Docker a exécuté l’agent Claude dans un conteneur où le socket Docker de l’hôte était monté. L’agent a exploité ce point d’accès pour lire un fichier secret, illustrant que le problème réside souvent dans la configuration du conteneur plutôt que dans une faille du sandbox. La spécification ne prétend pas éliminer ces vecteurs, mais elle rend explicites les autorisations demandées, facilitant leur révision avant le déploiement. En plaçant la spécification sous l’égide de la CNCF, Docker espère que les fournisseurs de runtimes et les éditeurs d’agents contribueront à des contrôles de conformité plus rigoureux.

Perspectives d’adoption

Docker Sandboxes est actuellement le premier runtime conforme à la spécification. Si d’autres environnements de sandbox adoptent le format, les équipes DevOps disposeront d’un moyen standardisé pour auditer à la fois le code exécuté et les privilèges sollicités. La capacité à comparer les changements d’accès entre deux digests d’image pourrait être intégrée aux pipelines CI/CD, bloquant automatiquement les mises à jour non approuvées. Toutefois, l’efficacité de ce processus dépendra de la diffusion du standard au‑delà de Docker et de la volonté des fournisseurs de sandbox de le supporter.