AI News HubLIVE
サイト内リライト3 分で読了

堀はカーネルフックではない

AIエージェント向けのOSレベル封じ込めが標準装備になりつつある。しかし、ポリシーや鍵をベンダーが握る限り、利用者は「大家」の下にいるに過ぎない。真の差はカーネルフックの有無ではなく、カーネルが誰に従うかだ。Sanctuaryは運用者だけに責任を持つ封じ込め層を提供する。

ソースHacker News AI著者: ConcSanc

今年、AIエージェントをOSレベルで封じ込める仕組みが登場した。6月2日、マイクロソフトはWindows上でAIエージェント向けのOSレベル封じ込めを発表した。プロセス分離、セッション分離、そしてエージェントがネットワーク上で到達できる範囲やディスク上で触れる範囲を、実行前に強制する宣言型ポリシーである。NVIDIAは、Linuxのセキュリティモジュールの背後にエージェントを固定し、すべての接続をポリシープロキシ経由にするサンドボックスをオープンソース化した。主要なエージェント基盤もそれぞれ独自のサンドボックスを出し始めている。悪意ある行為を働くエージェントを実際に止めるカーネルフックは、標準装備になりつつある。

これは良いニュースであり、遠回しに言わずに価値があることを認めたい。プラットフォーム側は正しい。エージェントは、それと議論できない下位層で強制される封じ込めを必要としている。このことを説得するのが難しかったのは、ここ2年間の話だ。その部分は終わった。強制のプリミティブはTLSがそうだったのと同じようにコモディティ化しており、あらゆるエージェント運用者がより安全になる。

しかし、これらのシステムには共通点がある。ポリシーはベンダーのコンソールに置かれ、アイデンティティはベンダーのクラウドに置かれ、監査証跡はベンダーのツールに蓄積される。封じ込めは本物だが、その統治は、最初から最後まで、あなたではない誰かによって行われる。あなたは封じ込められたエージェントを手に入れる。同時に、大家も手に入れる。

すでに特定ベンダーのスタックの中で生きている大企業にとって、大家モデルは正当な選択肢であり、それが選択肢として明示されていれば正直なものでもある。問題は、それがほとんど明示されないことだ。「あなたのエージェントは封じ込められている」と「あなたのエージェントは、私たちが保持するポリシーと私たちの可視性のもとで、私たちによって封じ込められている」は異なる製品であり、その違いは機能リストには現れない。

この違いを表す言葉が「保管(カストディ)」だ。私は以前の記事でこの定義を示したが、それは変わっていない。カストディとは、鍵があなたのハードウェアで生成され、そこから決して出ないこと、ポリシーがあなたによって署名され、システムが他の誰かが署名したポリシーを拒否すること、そして、その権限証明が欠落している場合にフェイルクローズで、エージェントより下の層で拒否が強制されることを意味する。最も強力なソブリンクラウド製品でさえ、鍵の保持を管轄内プロバイダーに移すだけであって、リードを短くしているのであって、手渡しているのではない。管轄内でのカストディも、やはり大家である。ただ近くに住んでいるだけだ。カストディとは、大家がいないことだ。

これこそ、堀がカーネルフックではなかった理由だ。プラットフォームはリリースサイクルの中でフックを出せる。実際、いくつかは出したばかりだ。しかし、プラットフォームが構造的に出せないのは、運用者だけに答える強制だ。なぜなら、プラットフォームの統治面は、そもそもプラットフォームに答えるために存在するからだ。差別化のポイントは、ループの中にカーネルがいるかどうかではない。カーネルが誰の言うことを聞くかだ。

それが実際にどうなるかを示すのが、SanctuaryのWallだ。macOSとLinux上で、署名済みの運用者ポリシーを強制する。Macでは、その主張は、単に断言するのではなく、実際のハードウェア上で取得した証拠に遡る。許可されたトラフィックは通過し、拒否されたトラフィックはアカウント単位で遮断される。証拠が終わるところで主張も終わり、その境界を結果とともに公表する。もしベンダーが封じ込め証拠の境界を見せないのであれば、それ自体がカストディ問題に対する答えになる。

フックを歓迎しよう。強制プリミティブを出すすべてのプラットフォームが、この層の必要性をどんなエッセイよりも良く示してくれる。そして、誠実なカストディを構築しやすくしてくれる。まだ埋まっていないのは、フックの上で大家の下にある層だ。運用者だけに責任を持ち、鍵が運用者のハードウェアから出ない、あらゆるプラットフォーム・あらゆるエージェントに対応する封じ込め。Sanctuaryはその層を埋めるために存在する。