Docker Cloud Sandboxes verhuist AI-codeeragents met één commando van laptop naar cloud
Docker lanceert Cloud Sandboxes, geïsoleerde microVM's op servers van Docker waarin codeeragents zoals Claude Code, Codex of Copilot tot 24 uur kunnen werken. Eén commando verplaatst een sandbox tussen laptop en cloud; de prijzen beginnen bij 0,07 dollar per uur.

Docker heeft Cloud Sandboxes gelanceerd, een dienst die de geïsoleerde omgevingen die het voor AI-codeeragents op computers van ontwikkelaars bouwde, uitbreidt naar door Docker beheerde cloudservers, melden iThome en het blog van Docker. Ontwikkelaars kunnen een agent lange taken zoals grote refactorings of testrondes in de cloud laten uitvoeren, en een sandbox met het commando sbx move tussen laptop en cloud verplaatsen.
Een sandbox is hier een geïsoleerde omgeving waarin een AI-agent pakketten kan installeren, commando's kan uitvoeren en containers kan starten zonder bij middelen op de machine van de ontwikkelaar te komen die niet bewust voor hem zijn opengezet. Docker Sandboxes, eerder dit jaar gelanceerd, draait elke agent in een microVM met een eigen Linux-kernel, bestandssysteem, netwerk en Docker-daemon, legt iThome uit.
Waarom agents een plek nodig hebben om te draaien
De belangrijkste verandering bij codeeragents het afgelopen jaar is dat ze veel langer kunnen werken, schrijft Docker: taken waarbij een ontwikkelaar vroeger om de paar minuten moest meekijken, zoals een migratie van afhankelijkheden of een testsuite van een uur, kunnen nu worden overgedragen en achteraf worden nagekeken. Een laptop is gebouwd rond een mens, stelt het bedrijf: hij gaat in slaapstand als je hem dichtklapt, wordt trager op de accu en verliest de verbinding onderweg, wat niet uitmaakt voor een taak van dertig seconden, maar wel voor een taak die de hele nacht draait.
Cloud Sandboxes gebruikt volgens Docker dezelfde microVM-isolatie en dezelfde commandoregeltool als de lokale versie. Ontwikkelaars kunnen 's avonds een agent in de cloud starten en 's ochtends het werk bekijken, lokaal beginnen en een taak naar de cloud verplaatsen als de laptop tekortschiet, of veel taken tegelijk laten lopen, elk in een eigen microVM met eigen geheimen en netwerkbeleid.
Wat er inbegrepen is
- Kits: kant-en-klare sandboxes voor Claude Code, Codex, GitHub Copilot, Google Antigravity, OpenCode en Hermes, of een eigen omgeving.
- MCP: servers zoals Jira, Linear, Grafana of incident.io worden eenmalig gekoppeld via een gemeenschappelijke gateway.
- Geheimen: sleutels worden één keer opgeslagen en per verzoek ingevoegd; de agent ziet het echte geheim nooit.
- Beleid: netwerkregels bepalen welke adressen agents mogen bereiken.
- Prijzen: van 0,07 dollar per uur voor 1 vCPU en 2 GiB tot 1,12 dollar per uur voor 16 vCPU's en 32 GiB, per seconde afgerekend.
De omgang met geheimen is belangrijk voor de veiligheid. De proxy van Cloud Sandboxes voegt inloggegevens in elk verzoek in, zodat agents het echte geheim niet zien; een promptinjectie kan niet bij geheimen die de agent nooit heeft gehad, schrijft Docker. Een promptinjectie is een aanval waarbij kwaadaardige instructies, verstopt in inhoud die de agent leest, hem tegen zijn gebruiker proberen te laten handelen. Docker kondigt binnenkort centraal beheer voor bedrijven aan met een product dat Docker AI Governance heet.
De grenzen van een sandbox verplaatsen
Bij de overstap tussen laptop en cloud blijven lopende processen niet behouden, merkt iThome op. Het commando sbx move slaat het bestandssysteem van de sandbox op als containerimage en maakt op de bestemming een nieuwe sandbox aan; draaiende programma's en geheugeninhoud gaan niet mee. Ook lokaal gekoppelde mappen, door sbx beheerde sleutels en regels voor netwerktoegang verhuizen niet; de bestemming heeft een eigen configuratie nodig en de oorspronkelijke sandbox blijft bestaan. Docker waarschuwt zelf dat lokale en cloudsandboxes aparte geheimen, sjablonen en netwerkregels hebben.
Cloud Sandboxes wordt per gebruik afgerekend: rekentijd per seconde, een gepauzeerde sandbox kost niets, en volumes, uitgaand verkeer en openbare images en kits zijn gratis, aldus Docker. De kosten van de modellen rekent de modelaanbieder apart af, voegt iThome toe, en klanten kunnen hun eigen sleutel gebruiken. Sandboxes draaien standaard een uur en maximaal 24 uur per sessie. De dienst vereist sbx 0.45.1 of nieuwer en het pay-as-you-go-abonnement op Docker Personal- of Pro-accounts; lokale Docker Sandboxes blijven gratis en hebben geen Docker Desktop nodig.
Waarom Docker één sandbox voor twee plekken maakte
Docker zegt bewust geen apart cloudproduct met eigen commando's te hebben gebouwd, omdat hoeveel je een agent kunt vertrouwen niet mag afhangen van waar hij toevallig draait. Voor zover het bedrijf weet, werkt geen andere sandbox voor agents zo. Interactief werk hoort op de laptop en werk dat uren duurt in de cloud, betoogt Docker, en de meeste ontwikkelaars hebben beide nodig. Voor beperkte tijd krijgen nieuwe accounts 250 dollar gratis tegoed voor Cloud Sandboxes.
Wat dit betekent voor Nederlandse bedrijven
Voor ontwikkelteams die al codeeragents gebruiken, maakt Cloud Sandboxes van agentruns een afgerekende cloudvoorziening met dezelfde isolatie als op de machine van de ontwikkelaar. De kosten zijn makkelijk te schatten, maar twee punten verdienen aandacht voor de invoering: code en data verlaten de machines van het bedrijf richting de servers van Docker, wat vragen over opslaglocatie en AVG oproept, en modelgebruik komt daar bovenop bij de modelaanbieder. Teams moeten ook vanaf het begin netwerkregels en geheimen per sandbox vastleggen, omdat die instellingen niet meegaan als een sandbox verhuist.
Bronnen
- Docker Cloud Sandboxes上線,AI代理環境可在本機與雲端雙向搬移iThome · 25 september 2026
- Introducing Cloud Sandboxes: Start on Your Laptop, Finish in the CloudDocker · 24 september 2026


