WebAssemblyによるAIエージェントのサンドボックス化:デフォルトでゼロ権限

✍️ OpenClawRadar📅 公開日: May 9, 2026🔗 Source
WebAssemblyによるAIエージェントのサンドボックス化:デフォルトでゼロ権限
Ad

現在HNで話題となっているCosmonicの投稿は、従来のLinuxサンドボックス化メカニズム — seccomp、seatbelt、bubblewrap — がエージェンティックAIワークロードに根本的に不適切であると強く主張しています。核心的な問題は「環境権限(ambient authority)」です。

環境権限の問題

現代のすべてのランタイムは、プロセスに対してその環境が提供するあらゆる権限(ファイルシステム、ネットワーク、ユーザーのgit認証情報、ENV内のAWS APIキーなど)を与えます。プロセスはそれらを要求していません。決定論的な人間が書いたバイナリであれば、監査でリスクを管理できるかもしれません。しかし、LLMエージェントや非決定論的なワークフローは、開発者の完全な身元と能力を継承し、「耐え難い攻撃対象領域」を生み出します。

著者はこれを地図製作者のジレンマと呼んでいます。すなわち、絶えず変化するデータ流出経路の海岸線をマッピングしようとしているのに、LLMがすべての未マッピングの入り江を見つけてしまう、というものです。

Ad

WebAssemblyのケイパビリティモデル

Cosmonicは、代替案としてWebAssemblyとWASIを位置づけています。Wasmコンポーネントはゼロ権限で起動します。ファイルシステムもネットワークもシステムコールも環境変数もありません。あらゆるケイパビリティは、コンポーネントのインターフェースにおける型付きインポートでなければなりません。これはMark Millerのオブジェクトケイパビリティモデルをランタイムとして実装したもので、参照自体が権限となります。

主な含意は以下の通りです。

  • 仮想化された付与: ファイルシステムのケイパビリティは/etcをそのまま渡すわけではありません。任意のストア(tmpfs、セッションごとのblob、データベース)にバックアップされたインターフェースを提供します。コンポーネントは抽象化を超えることができません。
  • 合成可能なケイパビリティ: コンポーネントは「ネットワーク」をインポートする代わりに、許可されたトラフィック形状を持つwasi:httpや、特定のバケットを持つwasi:keyvalueをインポートします。すべてのケイパビリティは名前付けされ、スコープ化され、レビュー可能です。

これにより、セキュリティモデルが「デフォルトで許可、例外で制限」から「デフォルトで拒否、明示的に付与」に変わります。著者は、これがAIエージェントセキュリティの唯一の健全な基盤であると主張しています。

📖 全文はこちら: HN AI Agents

Ad

👀 See Also

PolyRange: LLM生成ターゲットによる耐汚染性攻撃的AIベンチマーク
Security

PolyRange: LLM生成ターゲットによる耐汚染性攻撃的AIベンチマーク

PolyRange v1.0はMITライセンスの自己ホスト型ベンチマークで、実行ごとに新しいWebターゲットを生成し、トレーニングデータの汚染を防止します。全OWASPカテゴリにわたる84のWSTG由来クラス、2つの防御層、実際のバックエンドを備えています。

OpenClawRadar
Google、犯罪ハッカーがAIを利用してゼロデイ脆弱性を発見したと発表
Security

Google、犯罪ハッカーがAIを利用してゼロデイ脆弱性を発見したと発表

Googleは、攻撃者がAIエージェントを使い、これまで知られていなかったソフトウェアの脆弱性を発見・悪用したことを明らかにした。これは、実環境でAIが主導するゼロデイ発見が確認された初の事例となる。

OpenClawRadar
RedditユーザーがOpenClaw VMの永続性と不審な活動を報告
Security

RedditユーザーがOpenClaw VMの永続性と不審な活動を報告

Redditユーザーが、OpenClaw仮想マシンが閉じた後に自動的に再起動し、Microsoft Storeを開いたり疑わしいファイルのダウンロードを試みるなど、不審な動作を示していると報告しています。

OpenClawRadar
エージェント・ドリフト セキュリティツール v0.1.2 リリース:AIセキュリティにおける飛躍的進歩
Security

エージェント・ドリフト セキュリティツール v0.1.2 リリース:AIセキュリティにおける飛躍的進歩

Agent-Drift Security Tool v0.1.2が利用可能になり、AIコーディングエージェントの安全性が向上しました。このアップデートは、自動化における重要なセキュリティ課題に対応しています。

OpenClawRadar