Trail of Bitsは、Coopをオープンソースとして公開しました。これはRustベースのコマンドラインツールで、使い捨ての仮想マシン・サンドボックスを立ち上げることで、Claude CodeやOpenAI CodexといったAIコーディングアシスタントが、ホストコンピュータを危険にさらすことなく、Docker、git、コンパイラ、その他の開発ユーティリティへの制限のないアクセス権を持って実行できるようにします。

なぜサンドボックスが必要なのか

AI駆動のコード生成器は、開発者のマシン上でコードを記述、リファクタリング、さらには実行するためにますます利用されるようになっています。実用性を高めるためには、人間と同じツールチェーンを呼び出す必要があり、それはファイルシステム、ネットワーク、ビルドツールへの直接的なアクセスが必要であることを意味します。しかし、そのレベルのアクセス権は、AIが悪意のあるペイロードをダウンロードしたり、データを流出させたり、ホスト環境を破壊したりするための足がかりを与えてしまうことにもなります。そのため、セキュリティチームは自律的なコーディングエージェントを潜在的な攻撃対象(アタックサーフェス)として扱っています。

Coopがどのように安全な境界を作るのか

Coopは、AIセッションごとに隔離された仮想マシンの作成を自動化します。

  • 使い捨てVM – 各サンドボックスはオンデマンドで立ち上がり、使用後に破棄されるため、侵害された状態を完全に消去できます。
  • VM内での完全なツールアクセス – AIアシスタントは、通常のワークステーションと同じDocker、git、コンパイラ、その他のバイナリを利用できるため、その出力は現実的なものになります。
  • ホストの隔離 – VMは別のカーネルインスタンスで動作するため、悪意のあるコマンドがゲスト内に封じ込められます。
  • 再現可能な環境 – VMイメージがコードで定義されているため、セキュリティレビュアーはAIが毎回何にアクセスできるかを正確に検証できます。

エンタープライズ利用においてまだ不足しているもの

CoopはAIの安全性に対する実用的なアプローチを示していますが、大規模組織向けのターンキーソリューションではありません。不足している点には以下が含まれます。

  • AIプロバイダーのサポートが限定的 – Claude CodeとOpenAI Codexのみが標準で対応しています。
  • 組み込みのポリシー適用機能がない – 企業は、特定のコマンドやネットワークコールを自動的にブロックするカスタムルールを定義することができません。
  • 中央集権的な監査ログの欠如 – コンプライアンスやフォレンジック分析のために、複数のサンドボックスからログを集約するネイティブな方法がありません。

これらの欠落により、セキュリティチームはCoopを大規模に導入する前に、追加のツールを構築するか、制御能力の低下を受け入れることを余儀なくされます。

今すぐ試すべき人

自律的なコーディングエージェントを試してみたい個人開発者、ホビーチーム、セキュリティ研究者は、今すぐCoopを採用できます。オープンソースであるため、ユーザーはコードを検査し、VMイメージをカスタマイズし、改善案をコミュニティに還元することができます。