パターンを読み込んでいます…
エージェントのサンドボックス化(SBX)
エージェントが生成したコード、シェルコマンド、信頼できないコンテンツの処理を、スコープを限定したファイルシステムとプロキシを介したネットワーク送信の許可リストを備えた隔離環境内で実行する。プロンプトインジェクションを受けたエージェントであっても、ホストのシークレットを読み取ったり、スコープ外のファイルに触れたり、承認されていないドメインへデータを持ち出したりすることはできない。隔離は、SeatbeltやbubblewrapといったOSプリミティブ、マイクロVMやコンテナ、あるいはE2B、Modal、Dockerのような専用サンドボックス基盤によって構築される。
30秒でわかる概要
- 概要
- エージェントのコードを隔離環境で実行し、ファイルシステムへのアクセスを制限し、外向きの通信を許可リスト方式のプロキシで絞り込む。
- 使いどころ
- エージェントが信頼できないコードやシェルコマンドを実行したり、ユーザー提供のコンテンツを処理したりする場面で、プロンプトインジェクションや悪意ある出力がデータ流出のリスクをもたらす場合。
- 注意点
- サンドボックス脱出の脆弱性や設定を誤ったポリシーは隔離を無効化しうる。サンドボックス基盤は定期的に監査し、更新すること。
このパターンについてAIエキスパートに質問
質問が入力済みの状態でアシスタントが開きます。送信前に内容を確認できます。
エージェントのサンドボックス化: 概要
エージェントが生成したコード、シェルコマンド、信頼できないコンテンツの処理を、スコープを限定したファイルシステムとプロキシを介したネットワーク送信の許可リストを備えた隔離環境内で実行する。プロンプトインジェクションを受けたエージェントであっても、ホストのシークレットを読み取ったり、スコープ外のファイルに触れたり、承認されていないドメインへデータを持ち出したりすることはできない。隔離は、SeatbeltやbubblewrapといったOSプリミティブ、マイクロVMやコンテナ、あるいはE2B、Modal、Dockerのような専用サンドボックス基盤によって構築される。
- Filesystem scoping limits reads and writes to a project directory
- Network egress restricted to a proxy-enforced allow-list
- OS primitives (macOS Seatbelt, Linux bubblewrap) for lightweight isolation
- microVM or container isolation for stronger boundaries
- Host secrets and credentials kept outside the sandbox
- Task still completes with only the permissions it needs
The Agent Architect
1つのパターン、1つのトレードオフ、1つの本番障害事例。エージェントシステムを構築する人のための短い週刊ブリーフィング。
週1回のメール、ワンクリックで購読解除できます。アドレスはブリーフィングの送信のみに使用します。
参考文献
このパターンの根拠となる論文、仕様、リポジトリです。
このカタログを作ったエンジニアが担当
あなたのエージェントシステムをレッドチーミング
ここで説明した対策は、誰かが破ろうとして初めて確かめられます。実際の攻撃者と同じ手口で検証します。プロンプトインジェクション、ジェイルブレイク、ツールの悪用、データ持ち出しまで、すべての指摘に修正方法を添えます。
€750(通常€1,500)・1週間・文書レポートとウォークスルーコール・9月30日まで