// HEISE ONLINE — LINUX & OPEN SOURCE
Laptop zu, Agent arbeitet weiter: Docker Sandboxes ziehen in die Cloud
Docker bietet jetzt Cloud Sandboxes für Coding-Agenten an. Längere Aufgaben können so vom Laptop in die Cloud verlagert werden.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
Docker erweitert seine Sandboxes für Coding-Agenten um einen Cloudbetrieb. Der Anbieter von Container-Werkzeugen will damit vor allem längere Aufgaben vom Laptop lösen: Agenten können auf von Docker betriebener Infrastruktur weiterarbeiten, wenn der lokale Rechner ausgeschaltet oder nicht mehr verbunden ist. Lokale und Cloud-Sandboxes nutzen laut Docker dasselbe Isolationsmodell auf Basis von MicroVMs.
Eine Sandbox lässt sich in beide Richtungen verschieben. Docker erfasst dafür ihr Dateisystem und erstellt die Umgebung am Ziel neu. Das ist zum Beispiel für eine größere Refaktorierung gedacht, die Entwickler lokal anstoßen und anschließend ohne laufenden Laptop fortsetzen wollen. Es handelt sich dabei um einen Umzug des Dateisystems, nicht um die Übernahme eines laufenden Prozesses. Docker beschreibt den genauen Ablauf in der Ankündigung der Cloud Sandboxes.
Jeder Agent arbeitet in einer eigenen MicroVM mit eigenem Kernel und Docker-Daemon. Die lokalen Docker Sandboxes wurden bereits Anfang des Jahres eingeführt. Trotz des gemeinsamen Isolationsmodells sind lokale und Cloudumgebungen nicht deckungsgleich: Zugangsdaten und Netzwerkrichtlinien werden getrennt verwaltet. Auch auf lokale Host-Pfade oder Hardware kann eine Cloud-Sandbox nicht zugreifen.
Cloud Sandboxes lassen sich per Kommandozeile oder Webkonsole starten. Docker bietet vorkonfigurierte „Kits“ unter anderem für Claude Code, Codex und Copilot an. Für einen Codex-Agenten genügt zum Beispiel der Befehl sbx --cloud run codex. Agenten können über ein Gateway auf angebundene MCP-Server zugreifen; Netzwerkrichtlinien begrenzen die erreichbaren Endpunkte.
Schlüssel und Token sollen über einen Proxy bei Anfragen eingebunden werden, ohne dass der Agent den eigentlichen Wert sieht. Jede Sandbox hat eigene Zugangsdaten und Netzwerkrichtlinien. Das verringert den Zugriff des Agenten auf Zugangsdaten, ersetzt aber nicht die Prüfung der Rechte, die ein angebundener Dienst ihm einräumt.
Docker berechnet die Cloudrechenzeit sekundengenau; pausierte Sandboxes kosten laut Anbieter nichts. Die Standardgröße mit zwei vCPUs und 4 GByte Arbeitsspeicher kostet 0,14 US-Dollar pro Stunde. Die angebotenen Größen reichen von 0,07 bis 1,12 US-Dollar pro Stunde. Für Modellanfragen können eigene Schlüssel und ein bestehender Anbieter genutzt werden.
Laut Ankündigung sind für den Einstieg sbx ab Version 0.45.1 und ein nutzungsabhängiger Tarif für Docker-Personal- oder Pro-Konten erforderlich. Eine Cloud-Sandbox läuft standardmäßig eine Stunde, die Laufzeit lässt sich auf bis zu 24 Stunden festlegen. Nach Ablauf stoppt Docker wiederaufnehmbare Sandboxes; die übrigen werden gelöscht. Mehr Informationen hierzu finden sich in der Dokumentation zu den Cloud Sandboxes. Lokale Sandboxes bleiben kostenlos und benötigen kein Docker Desktop.
Alle Themen der kommenden iX im Überblick. Erscheint monatlich.