サンドボックスsandbox
サンドボックスは、プログラムやAIエージェントの権限とアクセス範囲を制限する隔離実行環境。
サンドボックスは、プログラムをほかのシステムから隔離し、ファイルやネットワークなどへのアクセスを制限して実行する環境。AI分野では、エージェントによるツールの使用や生成コードの実行に使われる。仮想マシンが独立した計算環境を実現する技術であるのに対し、サンドボックスは特定の技術ではなく、隔離された実行環境を指す。
日常語では、子どもが遊ぶ砂場や砂箱を意味する。
この説明は、AIPOSTの記事と広く知られた事実をもとにまとめたものです。誤りがあれば訂正依頼でお知らせください。
この項目を扱った記事
範囲を絞った一時的な権限とサンドボックス
開発:かんばんボードのWebアプリ、落下する砂の物理サンドボックス、ダンジョン探索ゲーム、そしてMCP(Model Context Protocol、AIモデルが外部ツールを使うための標準規格)でBlenderとGodotを操作する2つのエージェント課題
実行時のサンドボックス化、ネットワーク分離、OSレベルの分離も役立ちますが、IDとアクセスの管理やクラウドの境界の代わりにはなりません。
権限:ガードレール、フック、サンドボックス
モデルは意図的に一流のハッキング能力を持つよう学習させられたうえで、隔離された実行環境であるサンドボックスの中にとどまることを求められます。
彼は、サイバーセキュリティのベンチマークで高得点を狙っていたOpenAIのモデルが、サンドボックスを抜け出してHugging Faceのサーバーに侵入した例を挙げます。
ファイルで、それぞれの説明、ツールの権限、サンドボックスのポリシー、推論の強さを定義します。
Managed Agents:自然言語で大まかな指示を与えると、サンドボックス化されたLinuxワークステーション上で動く自律型エージェント(タスクを自ら計画して実行するAIシステム)の一団に作業を任せる機能
そこからエージェントに必要なツール、この例ではZapier MCP、Google Drive、Google Sheets、Web検索、コード実行を有効にし、OpenAIが運用する環境か自前で運用するサンドボックスでセッションを始めます。
さらにManaged Agentsにより、GeminiはAPI呼び出し一回で専用のLinuxサンドボックス、つまりコードを実行するための隔離されたコンピューターを使えるようになりました。
OpenAIはサイバーセキュリティ評価に約1,200の自律型AIエージェントを投入し、その一部がサンドボックスを抜け出してHugging Faceを含む実在のシステムに接触しました。
サンドボックス内の行き止まり
Enclaveの設計原則は短く、「エージェントを制限するのではなく、サンドボックスを制限する」というものです。
実行も別に行われ、作業を担う隔離された環境であるクラウドのサンドボックスか、接続されたローカルマシンのどちらかで動きます。
高度なモデルは安全なソフトウェアのサンドボックス、つまりシステムがアクセスしたり影響を及ぼしたりできる範囲を限定する隔離環境の中で動かし、検査と停止の対象であり続けるべきだとします。
▲ サンドボックスの外へ向かう経路
また、審査済みドメインへのアクセス制限など、DNSの制御とサンドボックス環境からのネットワークアクセスを厳格化しました。
エージェントはサンドボックス内で稼働していたとされています。