🛡️ コードを実行できるAIエージェントは強力ですが、その自由度こそが最大の攻撃面になります。「どんなサンドボックスを選べばいいのか」を体系的に整理した必読ガイドです。
タイトル: How to Choose the Right Sandbox for Your Agent
URL:
💡 概要
AIエージェントにコード実行を任せると価値が一気に上がりますが、プロンプトインジェクションという確実な防御策のない脅威がついて回ります。この記事は、その脅威を「致命的な三要素(lethal trifecta)」として整理し、サンドボックス選定の実践基準を示しています。
⚠️ 解決する課題
危険な状態は、エージェントが(1)機微なデータにアクセスでき、(2)信頼できないコンテンツにさらされ、(3)外部と通信できる、の3つが同時に揃うときです。これが揃うと攻撃者にデータを盗まれかねません。Metaの「Rule of Two」は、この3条件を完全自律のまま同時に満たさせるな、という考え方です。
🛠 方法論と提案手法
サンドボックスは三要素を消すのではなく、リスクが十分小さくなるまで「アクセスと外部通信を絞り込む」隔離環境です。必須要件は次の5つです。
・隔離されたファイルシステム(必要なデータだけ)
・制限されたネットワークアクセス(持ち出し防止)
・リソース制限(CPU/メモリ/実行時間)
・再利用の制御(侵害が残らないように)
・カーネルレベルの隔離(ホストのカーネルバグを悪用させない)
🎯 ユースケース / 実装
フルVMを立てずにカーネル隔離を実現するmicroVMが効率的な選択肢です。記事はLangSmith Sandboxesを紹介しており、サンドボックスごとに専用microVMと独立ファイルシステムを持ち、認可プロキシが外側で認証情報を注入することでシークレットも隔離します。
#
AIエージェント# #
セキュリティ#