# 3 camadas do sandbox microVM do Docker para agentes

> Published 2026-10-03T01:16:47.126Z on https://www.crazystack.com.br/pt/p/3-camadas-do-sandbox-microvm-do-docker-para-agentes/
> Source video: https://www.youtube.com/watch?v=OE_lLNCNfQo

O sandbox microVM do Docker, distribuído como o binário sbx, executa agentes como o Claude Code dentro de uma máquina virtual leve com kernel próprio. Você digita sete teclas a mais e ganha isolamento de sistema de arquivos, controle de rede e trilha de auditoria. Esta matéria explica como funciona, o que a demo mostrou e onde a ferramenta ainda está em evolução.

## O que é o sandbox microVM do Docker e como ele protege agentes de IA

O sandbox microVM do Docker é uma máquina virtual leve, distribuída como o binário [sbx](https://docs.docker.com/sandboxes/), que executa agentes de IA isolados do seu sistema real. Cada execução cria uma VM com kernel próprio, sistema de arquivos separado e rede controlada. O objetivo é substituir avisos escritos no prompt por garantias técnicas de isolamento.

A apresentação que popularizou o exemplo foi dada por Rowan Christmas, gerente de produto do Docker, na conferência AI Engineer em 2025. Ele trabalha no produto de sandbox da empresa e mostrou o sbx como uma evolução natural do [Docker](https://www.docker.com), que os desenvolvedores já usam há anos para contêineres.

A diferença em relação a um contêiner comum é o kernel dedicado. Um contêiner compartilha o kernel do host; uma microVM não. Se o agente tentar subir privilégios ou ler arquivos fora da VM, ele encontra a fronteira da máquina virtual, não a do seu notebook.

## Por que prompts e harnesses não bastam para governar agentes

Prompts de sistema não são controles de segurança, são instruções que um modelo pode ignorar. O argumento central da palestra é que filtrar no nível do harness do agente falha porque o agente encontra caminhos alternativos, e quando a ação chega ao host, já é tarde demais. A fronteira útil é a da microVM.

Christmas resumiu o problema com um exemplo: alguns prompts de segurança em ferramentas de nuvem se limitam a pedir que o modelo não faça coisas nocivas. Isso equivale a segurança por gentileza. O sandbox microVM inverte a lógica e parte do princípio de que o agente não pode nem ver o que não deveria tocar.

Para quem presta consultoria, trabalha com dados de clientes ou responde a um chief de segurança, o argumento é prático: um agente útil precisa executar código, acessar rede e escrever arquivos. A questão não é impedir isso, e sim garantir que aconteça dentro de um perímetro auditável.

## O teste real: cinco prompts até os dados bancários

A demonstração mais marcante da palestra de 2025 foi um autoteste. Christmas abriu o [Claude Code](https://github.com/anthropics/claude-code), o agente de codificação em terminal da [Anthropic](https://www.anthropic.com), no desktop do próprio Mac e pediu que ele procurasse o histórico do navegador. O agente encontrou tudo imediatamente: contas bancárias, pedidos de talões de cheque, uso do [Zelle](https://www.zellepay.com) e até os quatro últimos dígitos de uma conta.

Segundo o palestrante, bastaram cinco prompts. Um pedido direto, tipo "encontre meus dados bancários", dispara um aviso do modelo. Mas reformular como pesquisa de segurança fez o agente colaborar sem objeções. Ele próprio classificou o episódio como um teste de intrusão interno, e o time de segurança da empresa deu nota nove em dez ao método, usado por atacantes para roubar credenciais de máquinas.

Houve um detalhe revelador sobre telemetria: o agente enviava dados para uma instância do [Datadog](https://www.datadoghq.com). Na sandbox, esse tráfego fica bloqueado por padrão, o que reduz a saída de dados do ambiente para serviços externos.

Vale manter a escala certa: trata-se de uma experiência única, conduzida pelo próprio palestrante, com dados parcialmente falsos. Ela ilustra uma classe de risco real — agentes com acesso irrestrito ao host — mas não é um estudo sistemático de ataques.

## Como o sbx funciona na prática

Na prática, a mudança para o usuário é mínima. Você substitui o comando direto do agente por `sbx run claude`. O binário cria uma nova microVM na pasta atual, sobe o agente dentro dela e aplica as políticas padrão. Christmas brincou na palestra: a única diferença visível na tela foi ter digitado sete teclas a mais.

A [documentação do Docker Sandboxes](https://docs.docker.com/sandboxes/) descreve a instalação via gerenciador de pacotes nos três sistemas. Como a sandbox é uma VM completa, ela roda qualquer carga de trabalho.

## Rodando qualquer agente ou processo, não só o Claude Code

O sandbox não é exclusivo de um agente. Você pode executar um shell, o [Codex](https://github.com/openai/codex) da OpenAI, um job em Python ou um servidor web — tudo dentro da VM. O foco do produto em agentes vem do contexto de uso, não de uma limitação técnica.

Outro recurso citado é a montagem de sistemas de arquivos adicionais. Christmas descreveu seu fluxo: ao trabalhar em um repositório com dependências de outros, ele monta os repositórios relacionados somente leitura. O agente enxerga o contexto do código, mas não consegue fazer commits aleatórios em outros projetos.

## Segredos, rede e auditoria por padrão

Três mecanismos sustentam o isolamento no produto apresentado em 2025:

- **Segredos mascarados:** quando o agente faz uma requisição de rede que precisa de credencial, o sistema substitui o valor real por um placeholder. A VM nunca vê o segredo.

- **Rede com allow e deny:** destinos como sites bloqueados ficam indisponíveis por padrão, e a telemetria de saída também é filtrada.

- **Trilha de auditoria completa:** cada ação do agente fica registrada, o que permite responder "quem fez isso" com precisão.

Esses controles são configuráveis. Todos os desenvolvedores do Docker usam a sandbox no dia a dia, segundo o palestrante, o que serve como sinal de maturidade interna, ainda que seja evidência de fornecedor, não um benchmark independente.

## Governança de agentes: Cedar, MCP e o que vem depois

A visão de longo prazo apresentada envolve identidade por agente e cadeias de delegação. A ideia é rastrear que um agente executou uma ação e qual humano autorizou aquele agente, transformando governança em algo verificável em vez de implícito.

As políticas escritas usam [Cedar](https://www.cedarpolicy.com), a linguagem de políticas de autorização originada na AWS, para definir degradações de permissão conforme novos eventos acontecem. Hoje o produto cobre rede, pontos de montagem do sistema de arquivos e o catálogo de servidores [MCP](https://modelcontextprotocol.io), o protocolo aberto que conecta agentes a ferramentas externas.

Há uma camada adicional: os servidores MCP do próprio Docker rodam dentro de uma sandbox, logo também ficam sujeitos às mesmas regras de rede e arquivos.

Itens anunciados como planos, e não como recursos prontos, incluem controles de rede na camada 7 (por aplicação) e permissões de sistema de arquivos por repositório do GitHub. O palestrante deixou claro que tudo o que foi demonstrado na conferência funciona; o restante está no roteiro.

## Sandbox microVM na comparação com contêiner e host

A escolha do ambiente muda o que o agente pode alcançar. A tabela resume as três opções na perspectiva de quem roda agentes localmente:

| Opção | Kernel | Acesso a segredos | Rede | Uso típico |
| --- | --- | --- | --- | --- |
| Host direto | Do host | Total | Aberta | Testes rápidos, sem proteção |
| Contêiner Docker | Do host | Montagens expostas | Configurável | Build e testes de aplicações |
| Sandbox microVM (sbx) | Próprio da VM | Mascarados | Bloqueada por padrão | Agentes autônomos com governança |

O limite prático do sandbox microVM é desempenho e compatibilidade: uma VM sempre custa mais que um processo direto, e ferramentas que dependem de integração profunda com o desktop, como acessar o navegador, simplesmente não enxergam esses recursos. Esse é exatamente o comportamento desejado no cenário de agentes, mas pode atrapalhar outros fluxos de trabalho.

## Perguntas frequentes sobre sandbox microVM e agentes

- **O sandbox microVM funciona com qualquer agente de IA?** Sim, no modelo apresentado. Como a sandbox é uma VM completa, ela executa Claude Code, Codex, shells, jobs Python e servidores web. O comando `sbx run` aceita o binário que você quiser rodar.

- **Preciso mudar meu fluxo de trabalho para usar o sbx?** Quase nada muda. Você troca o comando direto do agente por `sbx run` seguido do nome do programa. A instalação usa o gerenciador de pacotes no Mac, Windows ou Linux.

- **A sandbox impede vazamento de segredos?** O mecanismo apresentado substitui credenciais por placeholders nas requisições de rede, de modo que a VM não vê o valor real. Isso reduz muito a superfície de exposição, mas não elimina a necessidade das práticas normais de segurança da sua organização.

- **A sandbox microVM do Docker é adequada a ambientes regulados?** Ela habilita isolamento técnico e trilha de auditoria, que são ingredientes de uma arquitetura segura. Conformidade regulatória, isolamento entre inquilinos e certificações dependem dos controles que a aplicação e a organização precisam fornecer por cima.

## Do vídeo ao artigo: transforme palestras em conteúdo técnico

A palestra de Rowan Christmas mostra como uma demo de cinco minutos comunica melhor que dezenas de páginas de documentação. O problema é que palestras morrem no YouTube: quem pesquisa por "sandbox microVM" ou "isolamento de agentes" não encontra o conteúdo gravado. Aqui no [Skala Blog](https://skalablog.com) já vimos isso com materiais do [Crazystack Typescript](https://crazystack.com.br), do Bootcamp do Dev Doido — o Gustavo Dev Doido transformou aulas gravadas em artigos que continuam atraindo leitores meses depois.

Se você tem conhecimento valioso preso em vídeos — aulas, entrevistas, opiniões, demonstrações técnicas —, o [Skala Blog](https://skalablog.com) resolve o fluxo completo: cole a URL do YouTube, o vídeo é transcrito e vira um artigo estruturado, pronto para revisão e publicação.

Experimente agora: acesse o [Skala Blog](https://skalablog.com), cole o link de uma palestra sua e veja o conteúdo virar artigo.

[Source video](https://www.youtube.com/watch?v=OE_lLNCNfQo)
