9月29日、Jaime Hamptonが「Docker Introduces Open Sandbox Kit Spec for AI Agent Permissions」と題した記事を公開した。DockerがAIエージェントの権限管理を標準化するオープン仕様「Sandbox Kit Spec」を発表したことを詳しく伝えている。
「コンテナ」と「封じ込め」は別物だ
サンノゼで開催されたWeAreDevelopers North Americaカンファレンスの基調講演で、Docker社長兼COOのMark Cavageは率直にこう語った。
「あなたは高レベルで、せいぜい曖昧な言葉で何かを頼む。席を外して戻ってくると、ほぼ動くソフトウェアの山が出来上がっている。しかしそのとき、あなたは確率的な機械に自分の生活とシステムへのアクセスを渡してしまったことに気づく」
この問題を示すために、Cavageはステージ上でClaudeをDockerコンテナ内で動かし、ホスト側に秘密ファイルを置くというデモを行った。エージェントはホストのDockerソケットがコンテナにマウントされていることを発見し、そのソケット経由でファイルにアクセスした。
Claudeがゼロデイ脆弱性を突いたわけではない。 コンテナ設定が既に露出させていたアクセス経路を利用しただけだ。ホストのDockerソケットをコンテナにマウントするという設定は、Dockerへの長年の批判の一つとして知られている。
Cavageはこのデモを通じて、「コンテナはアプリケーションのワークロードを分離するために設計されたものであり、エージェントは利用可能な権限をどう使うかを自ら判断する」という本質的な違いを強調した。「コンテナと封じ込めを分けて考えなければならない」というのが彼の主張だ。
AIエージェントは決まった処理を実行するだけでなく、タスク完了のために依存関係のインストール、コードの実行、外部サービスの呼び出し、環境の探索といった行動を自律的に取る。従来のコンテナ分離の前提では対処しきれない部分が出てくる。
業界全体で高まるAIエージェントのセキュリティ懸念
AIエージェントの権限管理をめぐる問題は、Dockerだけが取り組んでいるわけではない。2025年にAnthropicやMicrosoftらが主導して策定が進むModel Context Protocol(MCP)は、AIエージェントが外部ツールやリソースにアクセスする際のインターフェース標準を定めようとしており、エージェントと外部システムの接続における権限スコープの明示が設計上の重要課題として議論されている。
また、OWASP Top 10 for LLM Applicationsでは、過剰な権限付与(Excessive Agency)をLLMベースシステムの主要リスクとして明示的に取り上げており、「エージェントに必要最小限の権限のみを与えること」を原則として掲げている。こうした背景から、エージェントが「何の権限を持って動いているか」を実行前に明示・制御する仕組みの必要性は、業界横断的なコンセンサスになりつつある。
Dockerが今回提示したSandbox Kit Specは、こうした議論に対してコンテナエコシステム側から具体的な実装アプローチを示した点で注目に値する。
Sandbox Kit Specとは何か
Dockerが発表したSandbox Kit Specificationは、AIエージェントとそのツール群を、エージェントが要求するアクセス権の宣言とまとめてパッケージングするためのオープン仕様だ。Apache 2.0ライセンスで公開されており、異なるサンドボックスランタイムをまたいで利用できる共通フォーマットの提供を目的としている。
具体的な仕組みは以下のとおりだ。
- Sandbox Kitは、エージェントのワークロードまたはサポートコンポーネントをOCI(Open Container Initiative)イメージとしてパッケージする
- イメージのデスクリプタに、エージェントが要求するネットワークホスト・クレデンシャル・ボリューム・その他のケイパビリティを列挙する
- 既存のOCIメカニズムを使うため、コンテナと同じツールでKitのビルド・保存・署名・スキャンが可能
特定のイメージダイジェストにKitをピン留めすることで、内容とアクセス権宣言がセットで固定される。 更新版が別のホストへの接続や追加クレデンシャルを要求する場合、その差分をレビューに回したり、承認なしに適用されないよう止めたりすることができる。
既存のアプローチとの差分として重要なのは、権限の宣言がイメージ本体と不可分に結びついている点だ。従来、エージェントの実行に必要な権限はドキュメントやRunbookに別途記載されるか、実行時に初めて判明するケースが多かった。Sandbox Kit Specはこれをイメージのメタデータとして標準化することで、レビューと監査のサイクルにエージェントの権限変更を組み込めるようにする。DevOpsチームにとっては、エージェントを「信頼して実行する」前にその要求内容を精査する具体的な手がかりが得られることになる。
CNCFへの仕様提出を予定
DockerはすでにDocker Sandboxes製品の中でSandbox Kitを提供していたが、今回の発表はDocker独自の実装に限らない、オープンな仕様として外部に開放する点が重要だ。
Cavageは、この仕様を今秋中にCNCF(Cloud Native Computing Foundation)へ正式に提出する計画を表明した。CNCFのニュートラルなガバナンス下に置くことで、エージェント開発者・モデル企業・サンドボックスベンダーなど多様な関係者からの貢献を受け入れられる体制を目指す。
現時点でこの仕様に準拠した最初のランタイムはDocker Sandboxes自身だが、他のサンドボックスランタイムがこれを実装し、エージェント・ツールベンダーが採用すれば、DevOpsチームはエージェントが「何を実行するか」と「どんな権限を要求するか」を、実行前に一元的にレビューできるようになる。CI/CDパイプラインへの組み込みや、権限変更を含むエージェント更新の差分レビューといった実務フローへの統合も、仕様が普及すれば現実的な選択肢となる。
詳細はDocker Introduces Open Sandbox Kit Spec for AI Agent Permissionsを参照していただきたい。




