Docker enferme l’agent dans une microVM, mais lui laisse encore votre projet
Docker Sandboxes isole noyau, daemon, réseau et secrets dans une microVM. Mais le mode par défaut monte encore le dossier de travail en lecture-écriture. La frontière utile est plus précise que “sandboxé”.

