AI-Agenten in GitHub Actions mit Docker-Sandboxes ausführen
Quelle: Docker Blog
3 Minuten Lesezeit

AI-Agenten in GitHub Actions mit Docker-Sandboxes ausführen

Die Integration von Docker-Sandboxes in GitHub Agentic Workflows ermöglicht es, KI-gestützte Codierungsagenten in einer isolierten Umgebung innerhalb von CI/CD-Pipelines auszuführen. D

TL;DR

Die Integration von Docker-Sandboxes in GitHub Agentic Workflows ermöglicht es, KI-gestützte Codierungsagenten in einer isolierten Umgebung innerhalb von CI/CD-Pipelines auszuführen. Diese Sandbox-Umgebung bietet umfassende Kontrolle über die Ausführung, während sie gleichzeitig die Sicherheit und Isolation der Host-Umgebung gewährleistet.

In Juli 2026 wurde Docker Sandboxes als unterstützte Runtime für GitHub Agentic Workflows eingeführt. Diese Entwicklung erlaubt es KI-Codierungsagenten, in einer kontrollierten, isolierten Umgebung zu operieren, während sie gleichzeitig die Möglichkeit haben, Docker-Container auszuführen. Diese Isolation ist entscheidend, da die Agenten nicht nur Code lesen und Vorschläge machen, sondern auch Tools installieren, Shell-Befehle ausführen, Projektcode testen und Datenbanken starten können. Die Integration von Docker-Sandboxes stellt sicher, dass der Agent in einer temporären Umgebung mit weitreichenden Rechten agiert, jedoch nur eingeschränkten Zugriff auf externe Ressourcen hat.

Ein praktisches Beispiel zeigt, wie ein Agent auf einem GitHub-Runner mit Ubuntu eine Docker-Sandbox betritt, eine Java-Integrationstest-Suite mit PostgreSQL ausführt, einen absichtlich eingebauten Fehler findet, diesen behebt und einen Entwurf für einen Pull-Request erstellt. Die GitHub Agentic Workflows bieten diese Integration ohne zusätzliche Konfiguration, was die Anwendung für Entwickler vereinfacht.

GitHub Agentic Workflows, oftmals als gh-aw abgekürzt, sind eine Open-Source-Erweiterung für die GitHub-CLI. Sie ermöglichen die Beschreibung von Agenten-Workflows in einer Markdown-Datei, die YAML-Frontmatter für die Ausführungs-Konfiguration und Aufgaben des Agenten kombiniert. Der Befehl gh aw compile wandelt diese Beschreibung in ein konventionelles GitHub Actions-Workflow-Dokument um. Das Ergebnis ist eine standardisierte Workflow-Datei, die auf einem Ubuntu-Runner läuft und die Sandbox-Umgebung einrichtet, den Agenten authentifiziert und nach der Ausführung alles wieder bereinigt.

Die Konfiguration der Docker-Sandbox in GitHub Actions zeigt, dass der Agent innerhalb der Sandbox über weitreichende Berechtigungen verfügt, um die Anwendung zu bauen und Testinfrastrukturen zu starten. Gleichzeitig wird der Zugriff auf das Netzwerk und die Repository-Inhalte stark eingeschränkt, was die Sicherheit erhöht. Die Sandbox nutzt eine MicroVM als primäre Isolationsgrenze, was bedeutet, dass jeder Agent in einer eigenen Umgebung mit eigenem Kernel, Dateisystem und Netzwerk-Stack läuft. Dies ermöglicht dem Agenten, vollständige Root-Rechte innerhalb der VM zu haben, ohne Kontrolle über den Docker-Daemon des Hosts zu erlangen.

Diese Architektur ist besonders vorteilhaft für Integrationstests, da die Agenten Testcontainers wie ein Entwickler auf seinem lokalen Rechner ausführen können. Die Verwendung einer privaten Docker-Umgebung verbessert die Flexibilität und Sicherheit bei der Ausführung von Tests und der Entwicklung von Software.

Die Entscheidung, wie viel Autonomie ein CI-Agent erhalten sollte, hängt von der jeweiligen Aufgabe ab. In diesem Beispiel wird eine sinnvolle Trennung zwischen weitreichenden Berechtigungen innerhalb der Sandbox und einem stark eingeschränkten Zugriff nach außen vorgenommen, was auch menschliche Überprüfung für Pull-Requests erfordert.

Die Einführung von Docker-Sandboxes in GitHub Agentic Workflows stellt einen bedeutenden Fortschritt in der CI/CD-Entwicklung dar, indem sie Sicherheit und Flexibilität in der Ausführung von KI-gestützten Codierungsagenten vereint.

Originalartikel

Veröffentlicht von Docker Blog

Zum Original-Artikel

Automatisierte Zusammenfassung

Dieser Beitrag wurde automatisch aus dem englischsprachigen Original erstellt und auf Deutsch zusammengefasst. Wir bieten diesen Service an, um Sie bei der oft zerklüfteten und überwiegend englischsprachigen News-Situation im Bereich Cloud-Native Software, Souveräne Cloud, Kubernetes und Container-Technologien zeitnah auf Deutsch zu informieren.

Ähnliche Artikel

Kontakt aufnehmen