TTokenySpace
返回 Skills 列表

Docker沙箱入门工具

面向个人开发者的Docker安全沙箱工具。提供隔离的容器运行环境, 支持资源限制、网络隔离与文件系统隔离。Use when 需要代码生成、编程辅助、调试测试、开发部署时使用。不适用于无明确技术栈的模糊需求。Use when 需要代码生成、编程辅助、调试测试、开发部署时使用。不适用于无明确技术栈的模糊需求。

#中文
0

安装到 Tokeny(自动)

下载 ZIP
安装"docker-sandbox-tool-free"技能
技能信息:
- 名称: Docker沙箱入门工具
- 标识: docker-sandbox-tool-free
- 描述: 面向个人开发者的Docker安全沙箱工具。提供隔离的容器运行环境, 支持资源限制、网络隔离与文件系统隔离。Use when 需要代码生成、编程辅助、调试测试、开发部署时使用。不适用于无明确技术栈的模糊需求。Use when 需要代码生成、编程辅助、调试测试、开发部署时使用。不适用于无明确技术栈的模糊需求。
- 版本: 1.0.0
下载地址:
https://www.tokeny.space/api/skills/docker-sandbox-tool-free/download
继续

复制上方内容到 Tokeny 客户端并在会话中发送即可自动安装;也可直接 下载 ZIP并拖动到技能窗口安装。

SKILL.md

Docker沙箱入门工具(免费版)

概述

本工具为个人开发者提供Docker安全沙箱能力。通过容器隔离技术,创建安全的运行环境,支持资源限制、网络隔离和文件系统保护。适合安全地运行不信任代码、测试新镜像和进行开发实验.

核心能力

沙箱功能

功能说明免费版支持
容器隔离独立命名空间支持
CPU限制CPU配额限制支持
内存限制内存上限设置支持
网络隔离无网络/受限支持
文件系统只读/临时文件系统支持
多沙箱多实例管理不支持
快照状态保存恢复不支持
高级策略自定义安全策略不支持

处理: 解析沙箱功能的输入参数,完成核心逻辑,返回结构化响应. 输出: 返回沙箱功能的响应数据,包含状态码、结果和日志.

安全隔离层级

层级隔离内容说明
进程隔离PID命名空间沙箱内进程互不可见
网络隔离网络命名空间独立网络栈
文件隔离挂载命名空间独立文件系统视图
用户隔离用户命名空间root映射为非特权
资源隔离cgroupsCPU/内存/IO限制

处理: 解析安全隔离层级的输入参数,完成核心逻辑,返回结构化响应. 输出: 返回安全隔离层级的响应数据,包含状态码、结果和日志.

核心功能执行

input_params参数进行配置.

处理: 解析核心功能执行的输入参数,完成核心逻辑,返回结构化响应. 输出: 返回核心功能执行的响应数据,包含状态码、结果和日志.

  • 执行此能力时使用input_params参数,支持创建/查询/导出操作 能力覆盖范围:本skill的核心能力覆盖以下场景关键词:Docker、安全沙箱环境、支持隔离运行与基、础资源限制、适合代码测试、面向个人开发者的、安全沙箱工具、提供隔离的容器运、行环境、支持资源限制、网络隔离与文件系、统隔离、Use、when、需要代码生成、编程辅助、调试测试、开发部署时使用、不适用于无明确技、术栈的模糊需求、适用于独立开发者、企业团队和自动化、工作流场景等。这些关键词对应description中声明的使用场景,均已在上述能力点中提供对应的操作支持.

使用场景

场景一:安全运行不信任代码

用户输入:"在沙箱里运行这个不信任的脚本"

输入格式

参数名类型必填说明
inputstringDocker沙箱入门工具处理的输入数据或指令
optionsobject附加配置选项,如模式选择、格式偏好等
callback_urlstring异步处理完成后的回调通知URL
# 创建安全沙箱运行
python3 (请参考skill目录中的脚本文件) run \
  --image python:3.11-slim \
  --script ./untrusted.py \
  --no-network \
  --memory 256m \
  --cpu 0.5 \
  --read-only \
  --timeout 60
# ...
# 沙箱自动执行并在超时后清理

场景二:测试新镜像

用户输入:"安全地测试这个新构建的镜像"

# 沙箱测试镜像
python3 (请参考skill目录中的脚本文件) test-image \
  --image my-app:test \
  --network restricted \
  --memory 512m \
  --command "npm test"

场景三:开发实验环境

用户输入:"创建一个隔离的实验环境"

# 创建实验沙箱
python3 (请参考skill目录中的脚本文件) create \
  --image ubuntu:22.04 \
  --name experiment \
  --network none \
  --memory 1g \
  --cpu 1.0 \
  --volume /tmp/sandbox:/data:rw
# ...
# 进入沙箱
python3 (请参考skill目录中的脚本文件) exec --name experiment

快速开始

  1. 阅读## 核心能力章节了解skill功能
  2. 按## 依赖说明配置环境
  3. 执行所需能力对应的命令
  4. 参考## 错误处理章节处理异常
  5. 查看## FAQ解答常见疑问

环境准备

# 依赖说明
# 见docker-toolkit安装说明
# ...
# 安装Python依赖
pip install docker
# ...
# 验证
python3 (请参考skill目录中的脚本文件) info

常用命令

# 创建沙箱
python3 (请参考skill目录中的脚本文件) create --image ubuntu:22.04 --name test --network none
# ...
# 运行脚本
python3 (请参考skill目录中的脚本文件) run --image python:3.11 --script ./test.py --no-network --timeout 60
# ...
# 测试镜像
python3 (请参考skill目录中的脚本文件) test-image --image my-app:test --command "npm test"
# ...
# 列出沙箱
python3 (请参考skill目录中的脚本文件) list
# ...
# 清理沙箱
python3 (请参考skill目录中的脚本文件) cleanup --name test
python3 (请参考skill目录中的脚本文件) cleanup --all

响应解析: 完成完成后,查看输出响应确认任务状态。成功时输出包含解析摘要和响应数据;失败时根据错误信息排查问题,查阅错误解析章节获取恢复步骤.

示例

沙箱安全配置

sandbox_config:
  defaults:
    network: "none"              # none | restricted | bridge
    memory_limit: "256m"
    cpu_limit: 0.5
    read_only: true
    tmpfs_size: "64m"
    timeout: 60                  # 默认超时(秒)
    user: "nobody"               # 非特权用户
# ...
  security:
    no_new_privileges: true      # 禁止提权
    cap_drop: ["ALL"]            # 删除所有capabilities
    cap_add: []                  # 不添加任何capability
    seccomp: "default"           # 安全计算模式
# ...
  cleanup:
    auto_cleanup: true           # 超时后自动清理
    cleanup_on_exit: true        # 退出后清理

最佳实践

  1. 最小权限:删除所有capabilities,仅添加必要的
  2. 资源限制:始终设置CPU和内存限制,防止资源耗尽
  3. 网络隔离:不信任代码使用none网络模式
  4. 超时设置:设置合理超时,避免长时间运行
实践要点说明
只读文件系统配合tmpfs使用,防止写入持久化
用户隔离使用非特权用户运行
自动清理超时后自动删除沙箱
日志记录记录沙箱内活动用于审计

常见问题

Q1:沙箱安全性如何?

Docker沙箱提供进程、网络、文件系统层面的隔离,能防止大部分常规攻击。但对于内核漏洞等高级威胁无法完全防护。高度敏感场景建议使用专用虚拟机.

Q2:免费版支持多沙箱吗?

免费版支持创建沙箱但不支持批量管理。如需管理多个沙箱实例,建议升级PRO版.

Q3:沙箱内的数据会丢失吗?

是的。沙箱默认使用临时文件系统,容器删除后数据丢失。需要持久化的数据需挂载外部卷(不推荐用于不信任代码).

Q4:可以运行GUI应用吗?

免费版主要支持命令行应用。运行GUI应用需要额外的X11转发配置,建议升级PRO版获取完整支持.

依赖说明

运行环境

  • Agent平台: 支持SKILL.md的任意AI Agent(Claude Code / Cursor / Codex / Gemini CLI等)
  • 操作系统: Linux(推荐) / macOS(有限支持)
  • Python版本: 3.8+
  • Docker: 20.0+

第三方依赖

依赖项类型是否必需获取方式
LLM APIAPI必需由Agent内置LLM提供
Python运行时必需系统安装或conda环境
dockerPython库必需pip install docker

API Key 配置

  • 免费版无需API Key
  • 所有操作通过本地Docker守护进程执行

可用性分类

  • 分类: MD+EXEC(Markdown指令+Python脚本+Docker执行)
  • 说明: 基于Docker的安全沙箱环境
  • 免费版限制: 基础隔离、不支持多沙箱管理与快照
  • 安全声明: 沙箱提供基础隔离,不保证完全安全,高度敏感场景请使用专用虚拟机

错误处理

错误场景原因处理方式
配置错误参数缺失或格式错误检查依赖说明中的配置要求
运行时错误运行环境不满足确认运行环境符合依赖说明
网络错误连接超时或不可达执行ping命令测试网络连通性,检查防火墙和代理设置连接后执行ping命令测试网络连通性,检查防火墙和代理设置连接后重新执行命令,参考国内替代方案

已知限制

  • 需LLM支持,无LLM环境不可用
  • 复杂业务场景建议结合人工经验判断
  • 执行效率受模型能力与网络环境影响

输出格式

{
  "success": true,
  "data": {
    "result": "Docker沙箱入门工具处理结果",
    "execution_time": "0.5s",
    "metadata": {
      "version": "1.0",
      "processor": "docker sandbox"
    }
  },
  "execution_log": ["解析输入参数", "执行核心处理", "格式化输出结果"],
  "error": null
}

评论

加载中…