Docker

AI Engineer World’s Fair 2026: The Runtime Is Where Agent Trust Is Won

6.9内容质量

TL;DR · AI 摘要

AI Engineer World's Fair 2026: The Runtime Is Where Agent Trust Is Won Docker AI Engineer World’s Fair 2026: The Runtime...

核心要点

  • 主题聚焦:AI Engineer World’s Fair 2026: The Runtime Is Wh
  • 来源:Docker,建议结合原文判断细节。
  • AI 分析暂不可用,本条为保底评分与摘要。
#AI#编程#后端#云计算#安全
打开原文

AI Engineer World's Fair 2026:运行时是赢得代理信任的关键 | Docker

AI Engineer World’s Fair 2026:运行时是赢得代理信任的关键

发布于 2026 年 7 月 14 日

Aditya Tripathi

Srini Sekaran

我们在旧金山的 AI Engineer World’s Fair 举办了整整一周,既在舞台上,也在展台间。以下是我们的所见所闻,以及我们认为对于任何使用代理构建系统的人来说,这些内容将如何落地。

SDLC 正在公开重塑

对于关注开发者工具领域的人来说,本周的 AIE 感觉像是过去几年发生事情的综合体现。软件开发生命周期正在重塑为一个原生 AI 的 SDLC,行业正在为这种快速转型带来的新职位和开发者关注点命名。

证据就在议程表中:评估(Evals)、上下文工程(Context Engineering)、Harness 工程、内存(Memory)、沙箱与平台工程(Sandbox & Platform Engineering)、推理(Inference),以及一整条关于“软件工厂”的主题。两年前,这些术语大多还远未被当作类别来思考。如今,每一个都已成为拥有自己会议、自己术语、以及展台上专门解决该问题的公司的独立领域。

那么,大多数演讲都讨论了什么?比起“代理和 AI 能否做到这一点”,更多是在探讨“在这样的构建方式下,我们需要考虑哪些决策和权衡?”评估(Evals)、循环(loops)、Harness、上下文(context)、内存(memory)、隔离(isolation)、成本(cost)。这些概念并非全新,但随着开发者探索 AI 时代软件开发的新形态,它们正在获得前所未有的关注度。甚至模型实验室的演讲也大多聚焦于如何使用模型进行构建:集成 API、Harness、可用性设计,而非模型本身。

我们最关心的工作:确保代理运行的安全

在所有这些新兴领域中,沙箱技术今年达到了临界点。有一个完整的议程专门讨论沙箱与平台工程,而其中的会议仍在探讨沙箱究竟应该是什么样子:完整的虚拟机、轻量级运行时、Kubernetes,还是专为特定用途设计的方案。演讲重点聚焦于大规模运行代理沙箱以及直接比较隔离技术等议题。

这正是 Docker 今年通过三场会议想要讨论的主题。

通过减少暴露面赋予代理更多自由

我们的工程执行副总裁 Tushar Jain 在主舞台发表了主题演讲:“释放代理自主性:面向原生 AI 系统的运行时。” 角色已经改变——代理现在可以读写整个代码库、生成子代理、安装依赖项,并在笔记本电脑、CI、云和组织边界之间调用 API,且常常在无人监督的情况下运行。正在积极拥抱这一转变的团队正在快速前进,但大多数组织仍不允许代理自主运行,原因不是模型能力不足,而是信任尚未建立。这种思考借鉴了安全研究员 Simon Willison 提出的一个概念——“致命三联症”:任何有用的代理最终都会设计成能够访问私有数据、接触不可信内容,并在外部世界采取行动。没有提示词或政策文档能够消除这种风险。持久的解决方案存在于更下层的运行时环境中,这也是我们过去十年专注的领域:隔离、网络策略、可信镜像、凭证。代理只是下一个工作负载而已。

代理无需恶意就可能带来危险

Rowan Christmas 是 Docker 的一名员工产品经理,他将这一风险具体化。在《安全地开启 YOLO 模式:适用于任何代理的微虚拟机沙箱》中,他仅在自己的笔记本电脑上以只读权限运行了一个编码代理,既没有沙箱也没有特殊权限。几分钟内,该代理就通过被动观察,拼凑出了关于他在线银行活动的大量信息。人们通常担心的是像 rm -rf 这样的破坏性命令,但日常操作本身也可能带来风险:仅凭读取权限、未受信任的内容以及执行能力,就足以造成损害。代理无需恶意即可暴露你的信息,它只需具备观察能力即可。Rowan 展示的替代方案是,将每个会话置于基于微虚拟机的独立 Docker 沙箱中,你可以在文件系统、网络和工具层面自定义边界。它可以运行 Claude Code、Cursor、Codex 或你正在使用的任何工具。

一旦代理能够安装软件包、运行 Docker 并访问网络(这描述了大多数真正有用的代理),硬件边界将为你提供一种难以后期添加的保障。虽然许多关于扩展性的讨论以云优先、面向服务器端代理集群的架构展开,但 Docker 的方案首先从开发者已经在使用的笔记本电脑入手,因为目前大多数人实际上都是在本地运行代理。(我们在《为什么选择微虚拟机》和《沙箱方案对比》中深入探讨了相关逻辑,包括隔离带来的成本,因为这并非免费。)

没有人会审查你的代理刚刚安装的内容

第三场演讲聚焦于工具层。我们 MCP 团队的首席软件工程师 Jim Clark 讲述了《谁批准了那个 MCP 服务器?工具层治理》,开场便引发会场会心一笑:“影子 MCP”。开发人员安装 MCP 服务器的速度远超安全团队的审查速度,未经验证的服务器直接通向你的数据。这种担忧在整场活动中反复出现,不仅限于我们的演讲。Jim 的演示将所有服务器置于一个由组织管理的统一目录中,经过审核、签名,并对未经批准的任何操作默认拒绝,且策略在舞台上实时强制执行。

当前的处境

那么,这些要素如何整合?代理的可信度取决于围绕它的边界,而这些边界存在于三个层面:它所依赖的构建基础、它运行的环境,以及它能够访问的范围。如果遗漏其中任何一个层面,其他两个也无法弥补。如果代理仍然可以无沙箱地读取整个文件系统,即使使用了加固的镜像依赖也无济于事;如果代理可以直接调用未经验证的 MCP 服务器,即使沙箱被严格限制也毫无意义。

Docker 全周都在强调这一理念:加固代理所依赖的构建基础,隔离其运行环境,控制其可访问的范围,并从一个统一的平台管理这三个层面。我们认为,这是必须首先解决的部分,因为这是 AI 原生开发者将构建未来应用程序的起点。

进一步阅读:

  • Docker 沙箱可独立运行(brew install docker/tap/sbx
  • Docker AI 治理将沙箱与 MCP 策略整合到一个控制台中。
  • MCP 目录、工具包和网关现已集成在 Docker Desktop 中
  • Docker 加固镜像只需对 FROM 语句进行一次修改即可应用

作者简介

Docker 高级首席产品市场经理

Aditya Tripathi 负责 Docker 安全产品组合的产品营销,专长领域包括安全默认配置、供应链风险以及为开发者提供实用的安全功能。

Docker AI 首席产品市场经理

Srini Sekaran 是 Docker 公司 AI 领域的首席 PMM,专注于 Docker AI 治理、Docker 沠箱(Sandboxes)以及代理基础设施和开发者工作流的未来发展方向。

产品

目录

相关文章

  • 2026年5月12日 [Docker AI 治理:安全释放代理自主性](链接)

介绍 Docker AI 治理:通过集中管控代理的执行方式、网络访问范围、可使用的凭证以及可调用的 MCP 工具,让公司每位开发者都能在任何工作环境中安全运行 AI 代理。笔记本电脑正在成为新的生产环境。代理是提升生产力的关键... Srini Sekaran 立即阅读

  • 2026年7月14日 [AI 工程师世界博览会 2026:运行时是赢得代理信任的关键](链接)

我们在旧金山参加了 AI 工程师世界博览会,参与了舞台演讲和现场活动。以下是我们的观察,以及对所有代理开发者来说值得关注的方向。Aditya Tripathi 和 Srini Sekaran 立即阅读

  • Docker 资深工程师 2026年7月8日 [你的笔记本电脑正在成为新的生产环境](链接)

AI 代理正在改变软件开发。了解为什么你的笔记本电脑正在成为新的生产环境,以及运行时治理为何重要。Karan Verma 立即阅读

  • Docker 资深工程师 2026年7月1日 [为什么 AI 代理需要隔离](链接)

了解 AI 代理隔离的重要性,Docker SBX 如何实现更安全的 AI 工作流,以及沙箱工具包(Sandbox Kits)如何提供帮助。由 Docker 资深工程师 Karan Verma 撰写。Karan Verma 立即阅读