← 最新の論文
💻 computer science

Sandlock: Confining AI Agent Code with Unprivileged Linux Primitives

Sandlock は、静的なセキュリティポリシーをカーネル強制ルールにコンパイルし、ランタイムの決定を狭いスーパーバイザーに委任することで、AI エージェントを隔離する軽量かつ特権のない Linux サンドボックスであり、これによりコンテナ、マイクロ VM、またはルート権限のオーバーヘッドなしに強力な隔離を実現します。

原著者: Cong Wang, Yusheng Zheng

公開日 2026-05-27
📖 1 分で読めます☕ さくっと読める

原著者: Cong Wang, Yusheng Zheng

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

非常に才能があるが予測不能なアシスタント(AI エージェント)を雇って、あなたのデジタル生活を整理してもらうと想像してください。このアシスタントはコードを書き、ファイルをダウンロードし、あなたのコンピュータでコマンドを実行できます。問題は、次に何をするか正確にわからないことです。誤って重要なファイルを削除したり、パスワードを盗んだり、ハッカーのサーバーに接続したりする可能性があります。

従来、コンピュータを安全に保つためには、アシスタントを「ガラスの檻」(コンテナや仮想マシンなど)の中に閉じ込めていました。しかし、これらの檻は重く、構築に時間がかかり、またほとんどの開発者が手元に持っていない「マスターキー(root 権限)」を必要とします。

Sandlock は、この問題を解決するために設計された新しい軽量ツールです。重い鋼鉄の檻ではなく、アシスタントの手足に瞬時に装着できる賢く壊れない一連のルールとして考えてください。

以下に、その仕組みを簡単な概念に分解して説明します。

1. 「二つの脳」戦略

Sandlock は、あなたを安全に保つ仕事を「セキュリティガード」と「裁判官」の 2 つの部分に分けます。

  • セキュリティガード(静的ルール): この部分はコンピュータのカーネル(中核となる脳)内に存在します。退屈で予測可能な処理を担当します。「アシスタントは『ドキュメント』フォルダ内のファイルは読めるが、『パスワード』フォルダは決して読めない」と知っています。また、「アシスタントは Google と通信できるが、ランダムな IP アドレスとは通信できない」とも知っています。このガードはシステムに組み込まれているため、誰かの許可を待たずに即座に機能します。
  • 裁判官(ランタイム判断): 時には、アシスタントが現在実際に何をしているかに基づいてルールを変更する必要があります。例えば、「アシスタントがファイルをダウンロードする特定のコマンドを実行しようとした場合、そのファイルが安全かどうかを確認してから実行を許可する」といった具合です。裁判官はアシスタントのあらゆる動きを見守る小さく賢い監督者です。アシスタントが何かトリッキーなことを試みたら、裁判官は一時停止し、状況を確認してから「許可」「拒否」、あるいは「待て、まずそのアドレスを確認させて」と答えます。

2. なぜ異なるのか(「root 不要」の魔法)

ほとんどのセキュリティツールは、セットアップするために「管理者(root)」権限が必要です。Sandlock は特権のない権利で動作するため特別です。

  • 比喩: 扉に鍵をかけたいが、建物のマスターキーを持っていないと想像してください。通常、それはできません。Sandlock は、すでにポケットに入っている道具だけを使って自分で設置できるハイテクな鍵のようなものです。家全体を再建する必要(重い仮想マシン不要)も、壁を壊す必要(複雑なネットワーク設定不要)もありません。

3. 「タイムトラベル」安全網(コピーオンライト)

Sandlock の最も素晴らしい機能の一つは、ファイルの変更を処理する方法です。

  • 比喩: 絵を描いているが、結果が好きかどうかわからないと想像してください。Sandlock は、元のキャンバスの上に置かれた透明なプラスチックシートの上に絵を描くことを可能にします。
    • 絵が好きなら、ボタンを押してプラスチックシートをキャンバスに統合します(コミット)。
    • 嫌なら、プラスチックシートを剥がすだけで、元のキャンバスは完全に無傷のままです(アボート)。
    • 決める前に、プラスチックシート上の絵を見ることもできます(ドライラン)。
      これらは特別な権限や複雑な設定を必要とせずに行われます。

4. 「パイプライン」(安全性を備えたチームワーク)

Sandlock を使えば、各ステーションに異なる安全ルールを設けながら、タスクをアセンブリラインのように連鎖させることができます。

  • 比喩: バトンがデータであるリレー競走を想像してください。
    • ランナー A はあなたのプライベートな日記へのアクセス権がありますが、外部世界と話すことは許可されていません
    • ランナー B は外部世界(API 呼び出しなど)と話すことは許可されていますが、あなたの日記を見ることはできません
    • 彼らはパイプを通じてバトン(データ)を渡します。たとえランナー B がハッキングされたり騙されたりしても、彼が日記を盗むことはできません。なぜなら、ランナー A はそれを直接渡したのではなく、バトンだけを渡したからです。これにより、ハッカーがデータ、インターネットアクセス、コードのすべてを同時に手に入れてしまう「致命的なトリオ」を防ぎます。

5. 速度はどれくらいか?

論文では、一般的なラップトップで Sandlock をテストしました。

  • 起動: ルールを適用するのに約5 ミリ秒しかかかりません。瞬きをするよりも速いです。対照的に、従来のコンテナ(Docker など)を設定するには約 300 ミリ秒かかり、約 60 倍遅いです。
  • パフォーマンス: 高速データベース(Redis)を実行する場合、Sandlock はソフトウェアをそのままのハードウェア(ベアメタル)上で実行した場合と同じ速度でした。何も遅くしませんでした。

まとめ

Sandlock は、AI エージェント向けの軽量で超高速なセキュリティツールです。「ハードコードされたルール」と「賢い監督者」の巧妙な分割を用いて、AI エージェントが損害を与えるのを防ぎます。これにはコンピュータの管理者になる必要はありません。AI エージェントがデジタルワークスペースで自由に動き回っても、何かを壊そうとした瞬間にルールが即座に阻止してくれると知っていれば、安全に任せることができます。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →