ローカル開発向けに設計されたこのサンドボックスは、専用の仮想マシンではなくOSレベルの分離を採用しています。ただし、そのアーキテクチャにより、セキュリティポリシーの適用を担う信頼すべきコードの範囲は広がります。
Amazon Web Services(AWS)は、AIエージェント向けのオープンソースのサンドボックスを発表しました。企業が自律型システムにアプリケーションやデータへのより広いアクセス権を与えるなか、そのセキュリティリスクに対処するのが狙いです。開発者は、エージェントの過去の挙動に基づいて、その動作を制限できます。
「Strands Box」と呼ばれるこのツールは、OSレベルの分離と、エージェントに許可する動作を定めるポリシーを組み合わせています。10月7日に開発者プレビューとして、Apache 2.0ライセンスで公開されました。現時点では、macOS 15以降を搭載したApple シリコンのMacに対応しています。
Strands Boxは、AWSが開発したオープンソースのポリシー言語「Dogwood」と、付属の評価エンジンを使い、エージェントによる操作を許可するかどうかを判断します。このエンジンは、複数のツールにまたがるエージェントの活動記録も考慮できます。たとえば、シェルコマンドでファイルを読み取った場合に、その後のネットワークリクエストを制限する、といった運用が可能です。
AWSはブログ記事で、次のような例を挙げています。「本番環境のインシデントを調査するエージェントを考えてみましょう。調査で何かが見つかるたびに、Slackのインシデント用チャンネルへ進捗を投稿してほしい一方で、投稿が多すぎて人間の書き込みが埋もれる事態は避けたいはずです。ポリシーでは、投稿を許可しつつ10分間に3回までと制限できます。エージェントは調査を続けられますし、投稿の上限はエージェント自身が覚えていなくてもBoxが強制します」
Strands Boxは、シェルとPythonインタプリタ、そしてModel Context Protocol(MCP)ブローカーを経由する操作を検査します。ネットワークゲートウェイは、標準設定で外向きのリクエストをポリシーに照らして評価します。許可したリクエストには認証情報を付与でき、その際に機密情報がエージェントへ渡ることはありません。
AWSによると、この方式はAIエージェントのフレームワークから独立した制御を提供するものです。個々のエージェントに組み込まれた権限の仕組みへの依存を減らす狙いがあります。ただし、このツールの真価は、基盤技術そのものよりも、その使い方にあるのかもしれません。
Pareekh Consultingの最高経営責任者(CEO)であるPareekh Jain氏は、次のように述べています。「Strands Boxは実際のセキュリティ上の穴に対処しますが、基盤技術に新しいものはありません。最大の利点は、さまざまなAIエージェントのフレームワークにわたって、セキュリティを一貫して適用しやすくなる点です」
セキュリティ向上にはトレードオフも
Dogwoodのポリシーは、エージェントが実行できるあらゆる動作を対象にしているわけではありません。たとえば、エージェントハーネスに組み込まれたツールで直接アクセスするファイルには、OSレベルの制限が引き続き適用されますが、Dogwoodのポリシーエンジンによる評価は行われません。
AWSはまた、シェルとPythonインタプリタが、信頼されたプロセスの一部としてサンドボックスの外で動作することも認めています。このため、システムのセキュリティが依存するコンポーネントの数が増えています。
Jain氏は、追加されたセキュリティ制御によって処理のオーバーヘッドが増える可能性があると指摘しています。さらに、それ自体に脆弱性が含まれかねない新たなコンポーネントが加わる点にも注意を促しました。
Kadence InternationalのシニアバイスプレジデントであるTulika Sheel氏は、こう語ります。「ポリシーの設計が不十分だと、正当なエージェントの動作を妨げたり、運用が複雑になったりするおそれがあります。逆に、ポリシーが緩すぎれば、穴が残る可能性もあります」
Jain氏は続けます。「許可された権限の範囲内でエージェントが下す有害な判断までは、防げません。企業には、IAM、監視、人間による監督が引き続き必要です」
問われるStrands Boxの移植性
AWSは、対応をmacOS以外にも広げたい考えです。開発者がポリシーをそのまま維持したまま、Amazon Bedrock AgentCore、Amazon ECS、Kubernetesといった各種プラットフォームにエージェントをデプロイできるようにするといいます。ただし、これらの機能の提供時期は明らかにしていません。
Jain氏は、共通のポリシー層があれば、開発者はエージェントの構築に専念でき、セキュリティチームは共通のルールを維持できると述べました。普及のカギは、対応プラットフォームの拡大と、ポリシーの適用で生じるオーバーヘッドの大きさだと言います。
Sheel氏は、オープンソースという方式が普及を後押しする可能性はあるとしています。ただし、企業が広く採用するには、制御が本番環境で確実に機能するという実績が必要だと話しました。
Sheel氏は次のように述べています。「エージェントの自律性が高まるにつれ、行動の制御は、現在のID・アクセス管理と同じように、AIインフラの基本要素になるかもしれません」
この記事は、もともとInfoWorldに掲載されました。