Docker は常にマイクロ仮想マシン(2016 年より)を使用している。

2026/10/04 0:55

Docker は常にマイクロ仮想マシン(2016 年より)を使用している。

RSS: https://news.ycombinator.com/rss

要約▶

Japanese Translation:

2016 年より、Docker Desktop はマイクロ VM(microVM)技術を導入しており、Mirage Unikernel ライブラリを基盤とする内部製「ライブラリ VMM」から進化したものであり、Mac および Windows におけるセキュアなコンテナ実行をサポートしています。このアーキテクチャは、重厚な VirtualBox インスタンスと不要なグラフィカルユーザインターフェースに依存していた以前の手法である Docker Toolbox を代替するものです。ライブラリ VMM(hyperkit から現在の Docker VMMへと進化)を埋め込むことで、セキュリティ監査を簡素化し、複雑なネスト構成を排除するための最小限で非信頼の Linux カーネル環境を作成しました。このアプローチにより、すべてのプラットフォームでのルートレス実行が可能となり、ホストと VM の間フェースが最小限に抑えられ、安定性とガバナンスが向上します。これにより VPN 相互運用性やリポジトリアクセス管理などの高度な機能が実現できます。2026 年に向けて、この基盤は Docker Desktop および新しい「Docker Sandboxes」(

sbx run
コマンド経由)の両方をサポートし、Claude などの AI コーディングエージェントを安全に実行するための環境として特別に設計されています。この十年に及ぶ進化について詳しく知りたい方は、「A Decade of Docker Containers」と題された Communications of the ACM の記事をご参照ください。

本文

Docker のマイクロ VM: 歴史と現状

Docker は、**2016 年よりマイクロ VM(microVM)**技術を継続的に採用しています。従来の Linux コンテナとは異なるアプローチにより、高セキュリティを実現しているのです。

マイクロ VM とは何か?

「マイクロ VM」とは、以下の要素で構成される最小限化された仮想マシン環境です。

  • 動作基盤: 最小限に抑えた Linux カーネル上で動作します。
  • 管理層: Firecracker などのミニマルな仮想マシン監視管理(VMM)を介して実行されます。
  • ハイパーバイザ: KVM や Xen の上層で機能します。

注: これらの技術は現在大きな注目を集めていますが、Docker Desktop は長年にわたりこのマイクロ VM 技術を採用してきた事実をご存じでしょうか?

2015 年:Docker Toolbox との課題

2015 年、Docker を始めた頃は「Docker Toolbox」が主流でした。

  • 採用技術: VirtualBox を利用していました。
  • 特徴: 機能に富み優れた製品でしたが、用途に対して過剰な仕様を持っていました。
  • 課題: VirtualBox の独自の GUI やアップロードプロセスは、Docker が必要とする範囲を遥かに超えていました。

ライブラリ型 VMM の開発と採用

Mac や Windows で Docker を「ネイティブアプリケーションのように」提供するためには、独自の開発が必要でした。その目的から以下のアプローチを取りました。

  • 技術選定: Mirage Unikernel ライブラリを活用し、「ライブラリ型 VMM」を開発。
  • 概念: アプリケーション内部に埋め込み可能で、単一目的・最小限・安全・高速な VMM です。
    • 初版名:
      hyperkit
    • 最新バージョン名:
      Docker VMM
  • 基盤: VM のカーネルおよびルートファイルシステムは、LinuxKit プロジェクトを基に最小化しています。
    • 現在の実装: さらにスリムかつ効率的ですが、概念は同一です。
    • 比較対象: containerd/nerdbox のアプローチと同様と言えます。

2016 年:Docker for Mac(後の Docker Desktop)の利点

この技術を採用したことで、以下の明確な利点が実現されました。

  • 全プラットフォームで rootless 動作可能:
    • ホストマシン内に Linux カーネルを必要とせず、Linux の CVE(脆弱性)の影響も受けません。
  • デバイスの最小化:
    • ホストと VM の間の境界を慎重に制限でき、理解・監査が容易になります。
  • ネットワークポリシーの柔軟性:
    • VPN と連携しやすく、後のレジストリアクセス管理などへの拡張が可能です。

2026 年現在:技術の進化と活用

現在は Docker Desktop とともに、**Docker Sandboxes(sbx)**でも同様のマイクロ VM テクノロジーが基盤となっています。

  • 主な用途: ご愛用のコーディングエージェントを安全に実行。
  • 実現機能: 厳格な隔離とガバナンスの実現。
  • 試運転例: Docker Sandboxes をインストール後、以下のコマンドで動作を確認できます。
sbx run claude

追加資料:詳細な歴史

この技術の歴史について深く掘り下げたい方は、以下を参照してください。

  • 論文タイトル:『A Decade of Docker Containers』
    • 掲載誌: Communications of the ACM

フッターノート(補足)

当初はすべての要素をライブラリ化し、静的ユニカーネル風のリンケージを目指しておりました。しかし、技術的な理由から**「各 VM につき単一のホストプロセスを持つ設計」**が現実的であることが確認されています。

同じ日のほかのニュース

一覧に戻る →

2026/10/04 7:07

連邦裁判官が「Flock」を「恣意的な大規模監視」と批判

## 日本語翻訳: Tulsa の連邦裁判所は、最近の重要な判決において、シエリフ補佐官が Flock Safety を用いて令状なしに女性のナンバープレートを検索した行為が第四条修正(第 4 条修正)の権利を侵害したと判断し、ヒル判事はその捜索が彼女の車両にカリフォルニア州のナンバープレートがあることのみによる動機付けであるように見ると指摘しました。同判決は拘束力のある先例を確立するものではありませんが、このデータベースに対する自動化された検索が無憲法違反であると宣言する最初の連邦判決の一つとして位置づけられます。ヒル判事は、「公衆の所在を目録化するような恣意的な大規模監視」を「合憲的な問題がある」と非難し、Carpenter v. United States において取り扱われたターゲット指向のアプローチとは区別しました。Flock データを通じてメタン 91 ポンドが発見されたことを受け、ヒル判事は証拠を「有毒の木の果実」として押収 orders の発令しました。この事件は、政治的・法的な反対が高まっている時期に登場しています:Bernie Sanders 上院議員は、連邦機関がそのような自動読み取り装置を使用することを禁ずる Block Flock 法案を導入し、フロリダ州やテキサス州を含む各州ではこの技術の使用を停止する計画を発表しました。これに対し、Flock の CEO の Garretty Langley は、Flock を使用する法執行ユーザーによってストーキングされた女性らに謝罪するとともに、プライバシーと安全との間の妥協点を求める呼びかけを行いました。一方、キャンセルが増える中、同社は従業員への自主的な退職支援(voluntary buyout)を開始し、人員削減を図っています。

2026/10/04 3:06

ホールパンチ:重力場をスリングして宇宙船を操る

## 日本語訳: 提供されたテキストには実質的な情報が含まれておらず、単に特定の項目識別子のみを特定しており、それに関連する文脈が欠落しています。証拠、根拠、または背景の詳細がないため、意味のある物語を構築したり、中心的なメッセージを特定したりすることは不可能です。さらに、入力にはより広いトピックを理解するために不可欠な将来の発展、潜在的な影響、または関連事例について言及されていません。したがって、この断片単体から論理的な要約を導き出すことはできません。有効な概要を作成するには、項目の説明、重要性、および関連する周囲の状況を含む全文書へのアクセスが必要です。現状のままでは、テキストは単に生粋の参照コードとして機能し、コミュニケーションのための文章ではありません。そのような限られたデータを要約しようとすることは、当然ながら推測や捏造を招き、利用可能な事実に基づく正確性の要求に違反します。したがって、唯一妥当な結論は、問題となる項目に関するいかなる主張または討論も支えるのに不十分であるということです。 ## 翻訳元のテキスト: ## Summary: The provided text contains no substantive information because it identifies only a specific item identifier without any accompanying context. Without evidence, reasoning, or background details, it is impossible to construct a meaningful narrative or identify a central message. Furthermore, the input lacks any mention of future developments, potential impacts, or related cases that are essential for understanding a broader topic. Consequently, no logical summary can be derived from this fragment alone. To generate an effective overview, one would need access to the full document containing the item's description, its significance, and any relevant surrounding circumstances. As it stands, the text functions merely as a raw reference code rather than a communicative passage. Attempting to summarize such limited data would inevitably result in speculation or fabrication, which violates the requirement for accuracy based on available facts. Therefore, the only valid conclusion is that the source material is insufficient to support any claim or discussion regarding the item in question.

2026/10/04 3:01

ロダン美術館の3Dスキャン裁判判決での裏切り

## Japanese Translation: Cosmo Wenman は 2026 年 10 月 13 日(CEST 14:00–15:00)に「COMMUNIA Salon: The Rodin Case」にて、オーギュスト・ロダンの彫刻の 3D スキャンを巡る高プロファイルな情報公開に関する事件について検討する。著者が 2017 年にアクセス権の付与を求めた後、市民権活動家の Alexis Fitzjean Ó Cobhthaigh は Communia、Wikimédia France、La Quadrature du Net とともにその代理を務め、CADA(行政裁判所)は 2019 年に著者の側で判決を下した。2023 年 12 月には、パリ行政裁判所がロダン美術館および文化省に対しスキャンの公開を命じるとともに、これらの機関から効果的な上訴を受けられなかった著者に€1,500 の損害賠償を付けた。本案はフランス最高行政法院である Conseil d'État に再審され、2025 年 12 月の判決において、rapporteure publique(公の報告官)はルネ・マジットの『イメージの裏切り』に言及し、スキャンが物理的な原本なしには不可読であると主張した。Conseil d'État は、3D スキャンを物理的な複製と法的に区別できないものと認定し、これを行政文書ではなく譲渡不能な芸術コレクションの一部として分類した。裁判所はパリの判決を破棄し、著者に€3,000 の支払いを命じ、決定について書面による通知を発しなかった。Wenman は、この結局が情報公開(FOI)メカニズムの潜在的な濫用を示している点を分析する。その中で、手続的な動きや技術的な定義を用いて、機関が開示義務から守られることが可能になることを指摘する。