ローカルAIコーディングエージェント用のデーモンレスカーネルサンドボックス
vettoはShlederによって作成されたデーモンレスのサンドボックスで、AIコーディングエージェントを制限し、開発者マシンでの意図しないコード実行を防ぎます。このツールはエージェントの活動周辺にカーネルレベルの隔離を強制し、ファイルシステム、ネットワーク、およびリソースアクセスのためのポリシー駆動のコントロールを公開します。これは、プロンプトインジェクションや制御されていない実行からのリスクを軽減するためにローカルセキュリティレイヤーが必要なソフトウェア開発者、セキュリティ研究者、および自律コーディングエージェントを運営する組織を対象としています。
実際にどのようなタスクに使用できますか?
このツールは、ホストと対話するエージェントワークフローを含むように構築されており、特にモデルコンテキストプロトコル (MCP)や類似のインターフェースに従うコマンドラインエージェントです。ユースケースには、コード生成エージェントの実行、自動リファクタリングツール、スクリプトアシスタントの使用が含まれ、意図しない書き込み、秘密の抽出、または無断のネットワーク呼び出しを防ぎます。Vettoは、生成されたコードがローカルマシンで実行され、安全境界が必要な開発段階に適しています。
カーネルレベルの保護は実際にどれほど信頼できますか?
Vettoは、オペレーティングシステムのプリミティブを使用してポリシーを強制します:LinuxではLandlock、ネームスペース、seccomp-BPFを使用し、macOSではSeatbeltと統合されています。設計は、失敗時に閉じる強制モデルと、長時間実行されるコンテナデーモンに依存するのではなく、カーネルレベルで制限を適用することによる低いランタイムオーバーヘッドを強調しています。Windowsサポートは実験的とされ、AppContainerスタイルのメカニズムにマッピングされています。
どのようなポリシー制御と入力を受け入れますか?
ポリシー設定はファイルベースで宣言的であり、粒度のあるルールのためにTOMLを使用します。ポリシー言語は、ファイルシステムのルート、機密データのためのdeny-paths、ドメイン固有のネットワーク許可リストまたは完全なネットワーク無効化、タイムアウトやプロセス制限などの実行制約をカバーしています。これらの入力により、チームはI/Oを制約し、秘密の場所をブロックし、エージェントが実行される前にエージェントのランタイム権限を制限できます。
開発者のワークフローに追加することは実用的ですか?
このツールは、標準の開発者チャネルを通じてインストールされ、たとえばnpmのグローバルパッケージやmacOSのHomebrewタップを使用し、Dockerやルート権限を必要とせずに実行できます。これにより、ローカル開発のためのインフラ変更が減少します。これを採用するには、TOMLポリシーの作成とテスト、およびOSサンドボックスプリミティブに関するある程度の理解が必要であり、コマンドラインツールとポリシー作成に慣れているチームに最も適しています。
誰がそれを採用すべきか、そして何に注意すべきか?
このツールは、Claude Code、Cursor、Aiderなどのエージェントツールを運用している開発者や組織にとって実用的な選択肢であり、エージェントリスクに対処するためにAI開発者コミュニティ内で認識されています。実用的なアドバイス:最初に非機密プロジェクトでポリシーファイルをテストし、高リスクまたは本番環境での実行のために手動コードレビューを維持して、サンドボックスがカバーしていない動作をキャッチしてください。





