動画記事 · LangChain
LangSmith サンドボックスで信頼できないエージェントコードを実行
動画の文字起こしと公開情報をもとにAIで要約・構成しています。 正確な発言は元動画と時間位置で確認してください。
まず要点
AI エージェントが自律的にコードを実行する際のセキュリティリスクと、LangSmith サンドボックスによる高速・永続的・安全な実行環境の実装について解説。
AI エージェントの「暴走」を防ぐ!LangSmith が実装した新・サンドボックス技術とは
AI エージェントが自律的にコードを生成し、システムを操作する時代が到来しています。しかし、その裏側にはサプライチェーン攻撃やサンドボックス脱出といった深刻なセキュリティリスクが潜んでいます。LangChain はこれらの課題に対し、0.98 秒の高速起動と強力なネットワーク制御機能を備えた「LangSmith Sandboxes」を発表しました。
本記事では、AI エージェントの実世界展開における最大の壁である「信頼性」と「セキュリティ」をどう解決するか、LangSmith の新機能とその背景にある技術的課題について解説します。
コーディングエージェントの急拡大と、隠れたリスク
ここ数ヶ月で業界は大きな転換点を迎えました。Claude Code、Devin、あるいは各社が開発するエージェント CLI などを活用し、実際にコードを書いているエンジニアが約 7 割に達しています。Google のサンダール・ピチャイ氏も「社内コードの 75% が AI 生成」と発言しており、Stripe は内部エージェント「Minions」によって週に 1,300 件の PR が生成されていると発表しました。
これは単なる流行ではなく、ソフトウェアエンジニアリングにおけるメガシフトです。しかし、エージェントにコンピュータへのアクセス権を与えることは、両刃の剣でもあります。
「大きな力には、大きな責任が伴う」
信頼できないコードをランダムに実行させるリスクは計り知れません。今年起きた事例を見ても、その危険性は明白です。
- サプライチェーン攻撃: 先月発生した「sci-holude」では、パッケージインストール時にマシン上の認証情報が流出しました。
- サンドボックス脱出: 大手テックスタートアップでも、n8n が特定の JavaScript 技を使って提供された環境を脱出する脆弱性が報告されました。Google の AI エージェントブラウザでも同様のプロンプトインジェクションによる脱出が確認されています。
- 悪意のある MCP サーバー: エージェントをだまして有害な行為を行わせるためのハニーポットとして利用される新たな脅威も出現しています。
コンテナ単体では不十分です。700 バイトのスクリプトでホストカーネルへのアクセスを得て環境を乗っ取るような攻撃も現実のものとなっています。
LangSmith Sandboxes が解決する 3 つの核心課題
LangSmith は、これらのセキュリティとパフォーマンスの課題を解決するために、専用サンドボックス基盤を構築しました。その核心は以下の 3 点です。
1. ユーザーが求める「ほぼリアルタイム」の速度
ユーザー向けワークロードでは、数秒待たされるのは許容できません。特にバースト性の高い環境で数千規模のサンドボックスを動的に起動する必要があります。
LangSmith Sandboxes は、計算リソースを常に維持し続けるのではなく、オンデマンドで最適化されたオーケストレーションとキャッシュを活用して対応します。その結果、現在の P50(起動時間の中央値)は0.98 秒という驚異的な速度を実現しています。
「ユーザーは数秒の遅延を許容しません。LangSmith はこの課題をスケーラビリティと最適化で解決しました。」
2. ネットワークを完全に制御する「認証プロキシ」
悪意のあるアクターやプロンプトインジェクションから環境を守るため、LangSmith は認証プロキシを採用しています。
すべてのネットワークトラフィックはサンドボックスを経由します。これにより、企業向けにコンピュータを保護するのと同じレベルで環境をロックダウンできます。許可リストや拒否リストを設定し、機密データはランタイム内部ではなくプロキシの一部として管理します。
この仕組みにより、悪意のある MCP サーバーからの攻撃もブロックでき、汚染された README などがエージェントを騙して外部へデータを流出させるリスクも排除されます。
3. 長時間稼働と「状態の保存・再開」
従来のワークロードではサポートが不十分だった、長時間の実行や中断への対応が可能です。ローカルコンピュータを再起動してもファイルが残っているように、エージェントも実行中の状態を維持したいと考えています。
LangSmith Sandboxes は永続的なデータ層とスナップショット機能を備えています。
- 一時停止・再開: 非活動中はシャットダウンし、必要に応じて高速に再起動します。利用時間は制限なく、数時間から数日間バックグラウンドで実行することも可能です。
- 状態の共有: 複数のエージェントが同じサンドボックスと相互作用し、ファイルやコードを共有できます。
- スナップショットとフォーク: エージェントが
/etc/resolv.confを誤って削除するなど致命的なミスを犯した場合でも、直前のチェックポイントから復元したり、初期状態をコピーして 10 通りの異なる試行を行ったりすることが可能です。
既存のスタックに組み込み可能な柔軟性
LangSmith Sandboxes は、すでに構築中の Docker イメージや CLI をそのまま利用できます。ファイルシステムを持ち込むことも可能で、既存の開発ワークフローにプラグインされるように設計されています。
また、LangGraph エージェントや OpenAI SDK と併用でき、CLI やオープンソースエコシステムとも連携します。有料プランであればすべての機能を利用でき、SDK 経由ですぐに開始可能です。
「今日からコード 1 行で始められます。これは LangSmith SDK の一部です。」
まとめ:安全な AI 自動化のインフラへ
LangSmith Sandboxes は、AI エージェントが本番環境で安全かつ大規模に運用されるための重要なインフラストラクチャです。高速起動、強力なネットワーク制御、そして状態保存機能によって、開発者はユーザー facing なワークロードでもリスクを許容範囲内でエージェントを導入できるようになります。
AI による自動化がより安全に普及する土壌は、まさにこのように「信頼できる実行環境」の整備から始まります。
Original Source
元動画で発言を確認
プレイヤーは必要になるまで読み込みません。YouTubeのCookieと通信も再生を選ぶまで開始しません。
時間位置から根拠を確認
章や引用を選ぶと、元動画をその位置から再生します。