AIコーディングエージェントの自律性が高まるにつれ、エージェントとホストシステム間のセキュリティ境界は重要な設計判断となります。この記事では、プロセスやライブラリレベルでインターセプトするアプリケーション層サンドボックスが、エージェントがBashを呼び出す際に不十分である理由を考察します。Bashコマンドはプロセスを生成し、ファイルディスクリプタにアクセスし、カーネルと対話することで、典型的なアプリケーションレベルの制限を回避できます。著者は、コンテナ、seccomp、仮想マシンなどのメカニズムを用いたOSレベルのサンドボックスが、より強力な分離境界を提供すると主張します。この議論では、パフォーマンスオーバーヘッド、開発の複雑さ、エージェントの能力とセキュリティのバランスの難しさなど、実践的なトレードオフを扱います。コーディングエージェントを構築または展開する開発者にとって、これらのアーキテクチャ上の選択を理解することは、壊滅的なセキュリティ障害を回避するために不可欠です。
アプリケーション層のサンドボックスでは、コーディングエージェントのBashコマンドを完全に封じ込められません。OSレベルのサンドボックスが堅牢な代替策となる理由を分析します。