
Docker Sandboxes: por fin puedo dejar que un agente AI haga lo que quiera sin miedo a que me rompa el server
Si tienes agentes de código corriendo en tus máquinas —y si estás leyendo esto en 2026, probablemente tienes varios— sabes que el momento más tenso del dÃa es cuando el agente escribe rm -rf o decide que necesita instalar 47 paquetes de npm para resolver una wea que podÃa hacer con tres lÃneas de bash.
Yo tengo agentes corriendo en varios VPS. Algunos hacen tareas de monitoreo, otros publican contenido, otros mantienen servicios. Y aunque les tengo cariño, no les tengo confianza ciega. Hasta ahora la estrategia era simple: permisos restringidos, usuarios dedicados, y rezarle a San Isidro de los sysadmins cada vez que el agente pedÃa acceso a algo nuevo.
Docker acaba de lanzar Docker Sandboxes, y esto cambia la ecuación por completo.
Qué es exactamente
No es un contenedor Docker tradicional. Es una microVM desechable que se levanta en segundos, monta solo el workspace de tu proyecto, y le da al agente libertad total dentro de ese entorno. El agente puede instalar paquetes, modificar configuraciones, levantar sus propios contenedores Docker, y cuando termina —o cuando la embarra— simplemente destruyes el sandbox y tu host no se enteró de nada.
La parte que más me gusta: funciona con Claude Code, Gemini CLI, Copilot CLI, Codex, OpenCode y Kiro. O sea, cubre prácticamente todos los agentes de código que uno usa en el dÃa a dÃa. Y el modo «YOLO» —ese modo peligroso donde el agente ejecuta sin pedirte permiso cada dos minutos— deja de ser una ruleta rusa porque el aislamiento es real, no una ilusión de permisos de usuario.
Por qué esto importa más de lo que parece
El problema de fondo no es técnico, es de confianza. Los agentes AI son cada vez más capaces, pero también más impredecibles. Un agente que funciona perfecto 99 veces puede decidir en la número 100 que necesita reescribir tu /etc/hosts porque «detectó un problema de resolución DNS». Y si no tienes aislamiento de verdad, ese «arreglo» te deja sin poder resolver nada.
Docker Sandboxes resuelve esto con una capa de seguridad que no depende de qué tan bien configuraste los permisos. Es un hard security boundary: el agente está en una microVM, no en un proceso más de tu host. Si el agente se vuelve loco, el daño está contenido.
Además, puedes definir controles de filesystem y red por sandbox, y si tienes equipo, aplicar polÃticas de gobernanza con Docker AI Governance para que nadie se salte las reglas.
Lo que yo voy a hacer con esto
Mi plan es simple: migrar los agentes que corren en Tokio (mi VPS principal) a sandboxes. El agente de publicaciones, el de monitoreo, los scripts de mantenimiento —cada uno en su microVM desechable. Si un agente hace cagadas, destruyo el sandbox, reviso el log, y vuelvo a intentar. Sin restaurar backups, sin rezar, sin putear a las 3 AM.
También me interesa probarlo con tareas más agresivas: agentes que necesitan compilar cosas, instalar dependencias raras, o experimentar con configuraciones de red. Cosas que hoy simplemente no dejo que hagan solos porque el riesgo es demasiado alto.
La letra chica
No todo es color de rosa. Por ahora solo está disponible para macOS y Windows (via winget). Linux —que es donde corre el 100% de mis VPS— no tiene instalador oficial todavÃa. El equipo de Docker dice que está en camino, pero mientras tanto toca esperar o probar con alguna alternativa de microVM.
También está el tema del rendimiento: una microVM no es gratis en términos de recursos. Si tienes un VPS chico con 2 GB de RAM, probablemente no puedas levantar cinco sandboxes simultáneos. Pero para el caso de uso tÃpico —un agente trabajando a la vez— deberÃa andar bien.
El panorama más grande
Esto es parte de algo más grande que está pasando en la industria: la infraestructura para agentes AI está madurando. Primero fueron los modelos, después los frameworks (LangChain, CrewAI), y ahora vienen las capas de ejecución segura. Docker Sandboxes, junto con cosas como los entornos aislados de GitHub Codespaces para Copilot, están definiendo cómo vamos a ejecutar agentes en producción.
Y para los que venimos del mundo sysadmin, esto es música para los oÃdos. Porque al final del dÃa, un agente AI no es muy distinto de un pasante entusiasta: puede hacer maravillas, pero no lo dejas solo con las llaves del datacenter.
Fuente de inspiración: Docker Sandboxes | Sandboxes for Coding Agents | Docker