WebAssemblyによるAIエージェントのサンドボックス化:デフォルトでゼロ権限

✍️ OpenClawRadar📅 公開日: May 9, 2026🔗 Source
WebAssemblyによるAIエージェントのサンドボックス化:デフォルトでゼロ権限
Ad

現在HNで話題となっているCosmonicの投稿は、従来のLinuxサンドボックス化メカニズム — seccomp、seatbelt、bubblewrap — がエージェンティックAIワークロードに根本的に不適切であると強く主張しています。核心的な問題は「環境権限(ambient authority)」です。

環境権限の問題

現代のすべてのランタイムは、プロセスに対してその環境が提供するあらゆる権限(ファイルシステム、ネットワーク、ユーザーのgit認証情報、ENV内のAWS APIキーなど)を与えます。プロセスはそれらを要求していません。決定論的な人間が書いたバイナリであれば、監査でリスクを管理できるかもしれません。しかし、LLMエージェントや非決定論的なワークフローは、開発者の完全な身元と能力を継承し、「耐え難い攻撃対象領域」を生み出します。

著者はこれを地図製作者のジレンマと呼んでいます。すなわち、絶えず変化するデータ流出経路の海岸線をマッピングしようとしているのに、LLMがすべての未マッピングの入り江を見つけてしまう、というものです。

Ad

WebAssemblyのケイパビリティモデル

Cosmonicは、代替案としてWebAssemblyとWASIを位置づけています。Wasmコンポーネントはゼロ権限で起動します。ファイルシステムもネットワークもシステムコールも環境変数もありません。あらゆるケイパビリティは、コンポーネントのインターフェースにおける型付きインポートでなければなりません。これはMark Millerのオブジェクトケイパビリティモデルをランタイムとして実装したもので、参照自体が権限となります。

主な含意は以下の通りです。

  • 仮想化された付与: ファイルシステムのケイパビリティは/etcをそのまま渡すわけではありません。任意のストア(tmpfs、セッションごとのblob、データベース)にバックアップされたインターフェースを提供します。コンポーネントは抽象化を超えることができません。
  • 合成可能なケイパビリティ: コンポーネントは「ネットワーク」をインポートする代わりに、許可されたトラフィック形状を持つwasi:httpや、特定のバケットを持つwasi:keyvalueをインポートします。すべてのケイパビリティは名前付けされ、スコープ化され、レビュー可能です。

これにより、セキュリティモデルが「デフォルトで許可、例外で制限」から「デフォルトで拒否、明示的に付与」に変わります。著者は、これがAIエージェントセキュリティの唯一の健全な基盤であると主張しています。

📖 全文はこちら: HN AI Agents

Ad

👀 See Also

AIエージェントによるプロダクション削除インシデント:そのパターンと修正方法
Security

AIエージェントによるプロダクション削除インシデント:そのパターンと修正方法

PocketOS、Replit、CursorにおけるAIエージェントによるプロダクション削除インシデントは、共通のアクセスパターンを持っています。対策:エージェントには本番環境の認証情報を与えず、すべての変更はポリシースコアリングゲートを通過したCI/CDを通じて行われます。

OpenClawRadar
LLMは、匿名のフォーラムユーザーを90%の精度で68%の正確さで特定することができます。
Security

LLMは、匿名のフォーラムユーザーを90%の精度で68%の正確さで特定することができます。

研究者たちは、Hacker NewsとRedditの投稿をGeminiとChatGPTで分析し、匿名ユーザーの68%を90%の精度で特定しました。このモデルは、人間が数時間かかるか不可能な作業を数分で完了させました。

OpenClawRadar
Claudeのソースコードマップ漏洩により、縮小化されたJavaScriptがすでにnpmで公開されていたことが明らかになりました
Security

Claudeのソースコードマップ漏洩により、縮小化されたJavaScriptがすでにnpmで公開されていたことが明らかになりました

@anthropic-ai/claude-code npmパッケージのバージョン2.1.88に誤って含まれたソースマップファイルにより内部開発者コメントが明らかになったが、実際の13MBのcli.jsファイル(148,000以上のプレーンテキスト文字列を含む)はリリース当初からnpmで公開されていた。

OpenClawRadar
OpenClaw Slackセキュリティ:APIキー漏洩のリスクと対策
Security

OpenClaw Slackセキュリティ:APIキー漏洩のリスクと対策

OpenClaw Slackのデプロイメントでは、チャンネル内のエラーメッセージを通じてAPIキーが公開される可能性があり、Bitsightレポートでは8,000以上のインスタンスが公開されていることが判明しました。ソースでは3つの具体的な脆弱性を詳細に説明し、システムプロンプトの修正やSlackClawへの移行を含む実用的な修正方法を提供しています。

OpenClawRadar