Docker Gordon:写完代码之后,谁来管容器?
AI 写代码变快了,把代码放进容器、跑稳、排障却还在手工摸索。Docker 把这件事做成了正式产品 Gordon。
AI 写代码这件事,这两年进步很快。
Cursor、Copilot、Claude Code,大家或多或少都用过。
提出需求,生成代码,改一改就能跑,效率确实提高了。
但是,还有一件事没有变快。
那就是把代码放进容器,真正跑起来,出了问题再排障。
Dockerfile 怎么写?Compose 怎么配?日志里那一堆报错到底指向哪里?镜像有没有 CVE?
这些事,仍然很吃经验。
很多人的日常,大概是这样:一边写业务代码,一边在终端里查命令、翻文档、反复 docker logs。
写代码有 Agent,管容器却还在手工摸索。
Docker 最近把这件事,做成了一个正式产品。
它叫 Gordon,现在已经 GA(正式可用)。
Gordon 是什么?
简单说,Gordon 是 Docker 自己的 AI Agent,专门面向容器工作流。
它内置在 Docker Desktop 里,也内置在 CLI 里。
桌面端点侧边栏的 Gordon 图标就能用;命令行里则是 docker ai。
官方页面上的 CLI 示例,版本字符串是 docker agent v1.57.0。
每个 Docker 账号,都带有 Base 免费额度。
不需要再装一个新 App,也不需要把整套环境重新讲一遍给它听。
它就在你本来就用的 Docker 工具里。
它跟写代码的 Agent,有什么不同?
这一点很重要,也很容易混淆。
Cursor、Copilot、Claude Code 这类工具,擅长写代码、改代码、重构应用逻辑。
它们主要依据你粘贴进去的上下文工作。
Gordon 不是来替代它们的。
官方的定位很清楚:两者并存。
一边负责写代码,一边负责管容器和部署。
表格里那句对比,其实已经把边界画开了:
写代码的 Agent,从你告诉它的内容出发;Gordon 则直接读你的真实环境。
什么叫真实环境?
running containers、images、logs、Compose 文件、Dockerfile,以及当前工作目录。
环境一直在变,你不用每次手动把最新状态喂给它。
它已经站在 Docker 这一侧,看着这些东西。
所以,如果你问:
"我已经有 Cursor 了,还要 Gordon 吗?"
更准确的说法也许是:
一个帮你把应用写出来,一个帮你把应用放进容器、跑稳、查清问题。
分工不一样。
它怎么工作?
Gordon 的流程,可以概括成四步:Analyze → Propose → Approve → Execute。
先分析,再提案,再批准,最后执行。
(1)Analyze
它会先读你的现场:正在跑的容器、日志、镜像、Compose 文件等。
不是凭空猜,而是先看现状。
(2)Propose
然后它告诉你,它打算做什么。
可能是一条命令,也可能是改某个文件。
你都能事先看到。
(3)Approve
没有你的明确同意,它不会动手。
这一步是默认机制,不是可有可无的装饰。
(4)Execute
你批准以后,它才执行,并回报结果。
会话结束,权限会重置。
权限是 session-scoped 的,也就是只在当前会话里有效。
如果你在本地很信任某类操作,也可以配置 auto-approve。
但默认设计,仍然是"先提案,再执行"。
我觉得这个顺序,比"AI 直接替你改生产环境"更符合普通人的安全感。
容器操作一旦做错,影响往往是整片服务,而不是一行代码。
让人留在回路里,是合理的。
它能做什么?
根据产品页,Gordon 的能力大致有这些。
(1)排障
读日志,检查正在运行的容器,在真实环境里追根因。
它给你的是一份拟议修复,而不是又一条搜索结果。
(2)生成 Dockerfile 和 Compose
你描述项目,它按实际技术栈生成 Dockerfile 和 Compose 配置。
目标是减少从模板里复制粘贴、再手工改到能用的那一段路程。
(3)执行 Docker 操作
停容器、清理镜像、管理 volume 这类事,可以用自然语言说明意图。
它提出命令,你批准,再执行。
不必每次都去查语法。
(4)优化 Dockerfile
它会按当前常见做法审视 Dockerfile,比如多阶段构建、层缓存、健康检查等。
重点是"结合你的文件谈",而不是贴一篇泛泛的博客最佳实践。
(5)结合 Docker Scout 看安全问题
可以发现镜像里的 CVE 和错误配置,并给出修复建议。
尽量在进生产之前处理。
(6)边做边讲
volumes、networking、Kubernetes manifests 这些概念,可以在具体场景里解释。
不用一边干活,一边再开一堆文档标签页。
以上这些,都可以概括成一句话:
Gordon 的工作,是把"容器现场"变成 AI 能读懂、你能批准的操作建议。
为什么现在需要它?
产品页有一句很直白的话:Writing code got faster. Shipping it didn't.
写代码变快了,交付没有同步变快。
这跟很多程序员的体感是一致的。
AI 编码 Agent 解决的是"从想法到代码"。
容器这边卡住的,常常是另外三类问题。
一是构建失败、运行崩溃,把人从专注状态里拽出来。
日志、修复、重建,循环好几轮。
二是容器相关知识很深,但大多数人没有整块时间专门学。
三是上下文很难持续同步。
你把一段日志贴给写代码的 Agent,环境下一秒又变了。
Gordon 的卖点,其实就是站在 Docker 环境内部,缩短这三段摩擦。
是不是万能?当然不是。
它仍然依赖你的批准,也仍然受模型能力、场景复杂度和账号额度限制。
但它把问题定义清楚了:不是再做一个聊天机器人,而是做一个懂容器现场、能提案、能执行、但默认先问你的 Agent。
怎么收费?
这一块也写清楚,方便大家对照自己的使用频率。
Base:免费,每个 Docker 账号自带。
Plus / Pro:每人每月 20 美元。
Max:每人每月 50 美元或 150 美元(产品页给出两档)。
Ultra:每人每月 100 美元。
官方用 AI Credit 倍率区分额度:Base 为 1x,Plus/Pro 为 2x,Max 为 5x,Ultra 为 10x。
适合谁,页面上也写了大致分层:
Base 给刚开始用 Docker AI 的个人;
Plus/Pro 给日常工作流里经常需要 AI 辅助的人;
Max 给团队日常依赖它做容器化和安全相关工作;
Ultra 给需要最大容量和优先访问的重度用户。
如果你只是偶尔排障、生成一下 Dockerfile,Base 可能就够试。
如果每天都在容器和部署之间来回,再考虑付费档。
账单这件事,还是按自己的真实频率算,不要被"AI Agent"四个字带着走。
信任与合规
Docker 强调,Gordon 跑在公司已通过 SOC 2 Type 2 鉴证、并具备 ISO 27001 认证的基础设施上。
再叠加前面说的控制模型:先批准、会话级权限、可配置自动批准、命令可见。
整套设计,核心就一句话:
Gordon 提案,你批准。
对普通开发者来说,这比"全自动替你操作"更重要。
因为容器工具一旦具备执行权,安全边界就不再只是模型准不准,还包括它能不能擅自改你的机器状态。
小结
Docker Gordon 已经 GA。
它嵌在 Docker Desktop 和 docker ai 里,读真实容器环境,先提案后执行。
能力覆盖排障、生成与优化 Dockerfile/Compose、执行 Docker 操作、结合 Scout 看 CVE,以及情境讲解。
它不取代 Cursor、Copilot、Claude Code,而是补上"写完代码之后"那一段:容器、部署、现场排障。
如果你平时经常卡在 Docker 日志和配置上,可以先用账号自带的 Base 额度试试。
如果你主要痛点仍是写业务代码,继续用现有的编码 Agent 即可,不必为了"有 AI"而强行多开一层。
工具好不好,最终还是看它有没有缩短你真实工作里的那几步。
(完)