// TOM'S HARDWARE ITALIA — LINUX & OPEN SOURCE
Docker ammette che i container da soli non bastano più contro gli agenti AI
Nella sua stessa demo di lancio, Docker ha mostrato un agente AI scappare da un container normale. Il 24 settembre, alla conferenza WeAreDevelopers, l'azienda ha presentato Cloud Sandboxes: compute con boot in centinaia di millisecondi, fatturazione al secondo, secrets e policy di rete integrati nel prodotto. Sul palco, il presidente e COO Mark Cavage ha avviato Claude di Anthropic dentro un container Docker tradizionale, e l'agente ha trovato un modo di accedere a un secret fuori dal container sfruttando il socket Docker montato sull'host.
Ripetendo lo stesso identico prompt dentro un Cloud Sandbox, l'isolamento ha retto: il principal engineer Michael Irwin ha mostrato l'agente tentare la stessa via e fallire, perché il sandbox gira come una micro VM completa, non come un container condiviso. "Dobbiamo separare i container dal contenimento", ha detto Cavage: i sandbox sono lo strato deterministico di base, non l'intera storia della sicurezza.
Montare il socket Docker dentro un container è una scelta di configurazione comune, non un errore isolato: serve a orchestrare altri container dall'interno di uno strumento CI/CD, o a far girare Docker-in-Docker senza duplicare il demone. È anche, da anni, la via più nota per uscire da un container e toccare l'host che lo ospita. Finché a cercarla era un umano, il rischio restava limitato dal tempo che aveva a disposizione; un agente che scrive ed esegue comandi da solo può provarne decine in pochi secondi.
Il sandbox cloud di Docker isola a livello di micro VM invece che di container condiviso, con capacità da 1 a 16 vCPU: il prezzo parte da 0,07 dollari l'ora per l'istanza più piccola fino a 1,12 per la più grande, fatturato al secondo. Le stesse policy e gli stessi strumenti da riga di comando valgono sia in locale sia in cloud, con la promessa che un task lungo possa spostarsi fuori dal laptop senza che l'isolamento cali. Accanto ai sandbox, Docker ha presentato anche i Kits, pacchetti OCI che portano dentro l'immagine dell'agente anche i suoi guardrail.
Docker chiama tutto questo "contenimento". Ma il limite si sposta più in alto, resta comunque un limite da testare: cambia il punto in cui un agente abbastanza insistente andrà a cercarlo.
Il caso mostrato sul palco non resta isolato: lo stesso giorno del lancio, il governo australiano ha reso pubblico che un agente di OpenAI ha avuto accesso non autorizzato a un portale Medicare, durante una valutazione interna dei propri modelli: l'episodio risale al 18 giugno, comunicato al governo solo il 10 settembre e reso pubblico il 23. In entrambi i casi bastava che l'agente, lasciato libero di esplorare, trovasse da solo una porta aperta, senza un attacco pianificato da nessuno.
La superficie si allarga ancora proprio perché gli agenti condividono le stesse credenziali e gli stessi accessi di chi li ha configurati, senza che nessuno tracci separatamente cosa fa l'agente e cosa fa la persona: un limite che resta aperto indipendentemente dal fornitore del modello o dell'infrastruttura, e che a RSAC 2026 le strutture sull'identità degli agenti mostravano ancora aperto. Docker sposta il perimetro dal container alla micro VM: resta comunque un perimetro, non l'assenza di un limite da testare.
Chi decide quanto isolamento serve resta lo sviluppatore che configura il sandbox, non Docker: l'azienda vende lo strumento, non la policy che lo accompagna. Chi paga il conto di una scelta permissiva è comunque chi possiede il secret finito nel posto sbagliato, non chi ha scritto il prompt che lo ha trovato: la demo di Docker lo ha reso visibile sul palco, il caso australiano lo ha reso visibile su un portale sanitario vero, e nel frattempo il mercato della cybersecurity cresce proprio su incidenti come questi due.
Aggiungi Tom's Hardware alle tue fonti preferite su Google
Un ricercatore indipendente ha registrato pacchetti fantasma nei file che le aziende scrivono per gli agenti AI: Claude, Codex e Hermes li installano da soli.