powered by TechFeed
表示モード
主要ニュース

GitHub CopilotがAIエージェントの「暴走」を防ぐサンドボックスを正式提供 — ファイル・ネットワーク・認証情報へのアクセスをポリシーで制御可能に

10月7日、GitHubが「Local sandboxing for GitHub Copilot now generally available」と題した記事を公開した。GitHub CopilotのローカルサンドボックスがGitHub Copilot CLI・GitHub Copilotアプリ・VS Code(Agent Host経由)で正式提供(GA)となった。AIエージェントが自律的にコマンドを実行し外部サービスと通信する時代において、「エージェントが何にアクセスしているか」を開発者・組織が明示的に制御できる手段がプラットフォームレベルで整備されたことになる。セキュリティとガバナンスの観点からコーディングエージェント導入を検討している開発者・企業にとって、見逃せないアップデートだ。

10月7日、GitHubが「Local sandboxing for GitHub Copilot now generally available」と題した記事を公開した。GitHub CopilotのローカルサンドボックスがGitHub Copilot CLI・GitHub Copilotアプリ・VS Code(Agent Host経由)で正式提供(GA)となった。AIエージェントが自律的にコマンドを実行し外部サービスと通信する時代において、「エージェントが何にアクセスしているか」を開発者・組織が明示的に制御できる手段がプラットフォームレベルで整備されたことになる。セキュリティとガバナンスの観点からコーディングエージェント導入を検討している開発者・企業にとって、見逃せないアップデートだ。


コーディングエージェントに「実行境界」が生まれた

AIコーディングエージェントが自律的にファイル操作やコマンド実行を行う時代になって久しいが、最大の懸念はずっと同じだ——「エージェントが何をするか、本当に制御できているのか」という問いである。

GitHub Copilot Agentのようなツールは、ユーザーの指示をもとに複数のツール呼び出しやシェルコマンドを連鎖的に実行する。その利便性の裏側には、意図しないファイルの読み書き、外部ネットワークへの通信、認証情報への不正アクセスといったリスクが常に伴う。OWASP LLM Top 10でも「過剰な権限付与(Excessive Agency)」がリスク項目として挙げられており、AIエージェントのサンドボックス化は業界全体の課題として認識されている。

今回GAとなったローカルサンドボックスは、その懸念に直接応える仕組みだ。Copilotがツールやコマンドを実行する際、ファイルシステム・ネットワーク・認証情報・その他システム機能へのアクセスを制限された環境の中で動作させる。制限の範囲は開発者または組織が定義したポリシーに基づく。


何を制限できるか

具体的に制御できる範囲は以下のとおりだ。

  • エージェントが起動したコマンドが読み書きできるファイル・ディレクトリの範囲
  • インターネット・ローカルネットワークへのアクセス可否
  • Gitクレデンシャル・GitHub CLIクレデンシャルへのアクセス可否
  • ローカルのMCPサーバーや言語サーバー(LSP)を含むローカルツール・サービスへのサンドボックス適用(対応環境に限る)

なお、MCP(Model Context Protocol)はAIエージェントが外部ツールやデータソースと連携するためのオープンプロトコルであり、GitHub CopilotもMCPサーバーを介したツール拡張に対応している。ローカルMCPサーバーへのアクセスもサンドボックスの制御対象に含まれる点は、MCP活用を検討している開発者にとって重要な情報だ。


技術的な実装:MXC(Microsoft eXecution Container)

このサンドボックスを支えているのが、Microsoft eXecution Container(MXC)という仕組みだ。MXCはMicrosoftが開発したクロスプラットフォームのコンテナ実行基盤であり、今回GitHub Copilotのサンドボックス機能として統合された。共通のサンドボックスポリシーを、Windows・macOS・LinuxそれぞれのネイティブなOS機能に変換して適用する。クロスプラットフォームで統一したポリシー記述が使えるのは実用上の大きなポイントになる。

一点、重要な設計上の分離がある。モデルの実行とツールの隔離は別の関心事として扱われており、サンドボックスポリシーはCopilotが使用するモデルに関わらず、ツール実行に対して一律に適用される。特定のモデルを使えば制限を回避できるといった抜け穴は設計上存在しない。


エンタープライズ向けのポリシー強制

個人開発者だけでなく、組織レベルでの管理にも対応している。エンタープライズ管理者はサンドボックスの適用を必須化し、開発者が緩めることのできないポリシーを強制することが可能だ。

コーディングエージェントを業務に組み込む企業にとって、「AIが何にアクセスできるか」をガバナンスの観点から管理できる手段が、プラットフォームレベルで提供されたことになる。AIエージェントの導入に際してセキュリティ審査や社内コンプライアンスが壁になるケースは多いが、こうした強制ポリシー機能は審査通過の現実的な足がかりになり得る。


対象と費用

ローカルサンドボックスが利用できる環境は以下の3つだ。

  • GitHub Copilot CLI
  • GitHub Copilotアプリ
  • VS Code(Agent Host を使用するセッション)

追加料金なしでGitHub Copilotに含まれる。


詳細はLocal sandboxing for GitHub Copilot now generally availableを参照していただきたい。