Docker Sandboxes 让 Claude Code 在隔离的 Linux 微虚拟机中自主运行,无需逐条批准命令。它支持直接模式(立即修改本机项目)和克隆模式(在沙箱副本中修改,供审查后再应用)。实验表明,Claude 能完成编辑、测试、构建镜像和运行应用,但项目内可读文件(如 .env)仍可能泄露,网络规则只控制连接目标而非发送内容。
Docker Sandboxes的balanced网络策略默认拒绝多数流量,仅放行197条开发常用域名规则,拦截宿主机localhost、局域网、云metadata端点及遥测域名。排查用`sbx policy log`,放行用`sbx policy allow network --sandbox`,改动即时生效。建议按需精确放行,避免全局开放。
Docker Sandboxes 的隔离存在设计例外:共享 Skills 默认以读写方式挂载给Claude、Codex等五种Agent,它们可互相改写技能文件,OpenCode等不支持;宿主机侧MCP Gateway运行本地stdio服务器,Agent可借此绕过microVM边界。这些不算漏洞,但使用前需考虑是否关闭共享Skills或接入本地MCP。
本文介绍Docker Sandboxes工作区的两种挂载模式:Direct模式将工作区读写挂入沙箱,改动实时同步,适合有人在场协作,但Agent可破坏工作区;Clone模式提供私有副本,改动需主动fetch,适合无人值守,删除前必须保存提交。建议无人值守优先验证Clone模式,两者代表不同信任模型。
Docker Sandboxes在Mac上为Coding Agent提供可删除的微虚拟机,隔离内核、文件系统、网络和Docker Engine,但挂载的项目目录可被Agent直接读写。安装到运行OpenCode约十分钟,难点是模型登录需单独配置,如SuperGrok需/connect并调整网络策略。适合人机协作,但非无人值守,且工作区敏感文件对Agent可见。
完成下面两步后,将自动完成登录并继续当前操作。