【ITニュース解説】Ephemora Cell: a capability-based WASM sandbox for untrusted AI code
2026年09月14日に「Dev.to」が公開したITニュース「Ephemora Cell: a capability-based WASM sandbox for untrusted AI code」について初心者にもわかりやすく解説しています。
ITニュース概要
Ephemora Cellは、AIが実行するコードやツールを安全に動かすためのオープンソース技術だ。WASMサンドボックスという隔離環境で、プログラムが不要な操作を行わないよう、使える機能を厳しく制限する。これにより、高いセキュリティと高速性を両立し、AIの安全な活用を可能にする。
ITニュース解説
近年のAI技術の進歩は目覚ましく、AIエージェントは質問への回答だけでなく、自らコードを生成したり、外部のツールを呼び出したりするなど、その能力を大きく広げている。これによりAIが実行するタスクの幅が広がった一方で、AIが生成または選択する「信頼できない」コードの実行が、システム全体にどのような影響を及ぼすのかというセキュリティ上の課題が顕在化している。これまでのシステムの許可(パーミッション)は、プログラムが「実行できるか」どうかを問うものであったが、AIの文脈では「どこまで実行できるか」という、より細かく、厳密に制御された実行が求められるようになった。
この課題を解決するために開発されたのが「Ephemora Cell(エフェメラ セル)」というオープンソースの実行レイヤーである。Ephemora Cellは、AIエージェントが利用するツール、プラグイン、コードインタープリタといった信頼できないワークロードを、安全に隔離された環境で実行するための仕組みを提供する。この「隔離された環境」をIT業界では「サンドボックス」と呼ぶ。サンドボックスは、プログラムがシステム本体や他のデータに予期せぬ影響を与えるのを防ぐため、仮想的な壁で囲まれた実行空間を作り出す。
Ephemora Cellの基盤技術は、WebAssembly (WASM) とそのシステムインターフェースであるWebAssembly System Interface (WASI) にある。WebAssemblyは、ウェブブラウザだけでなく、サーバーサイドなど様々な環境で高速に動作するよう設計された、コンパクトなバイナリ形式の実行ファイルフォーマットである。WASIは、WebAssemblyモジュールがファイルシステムやネットワークなどのOSレベルの機能に安全にアクセスするための標準的なインターフェースを提供する。これにより、Ephemora CellはC/C++、Rust、Goなど、様々なプログラミング言語で書かれたコードをWASMモジュールとしてコンパイルし、サンドボックス内で実行できる柔軟性を持つ。
Ephemora Cellの最も重要な特徴は、「ケイパビリティベース」のセキュリティモデルを採用している点だ。これは、デフォルトですべての操作を禁止し、プログラムに必要最小限の「能力」(ケイパビリティ)のみを明示的に許可する方式である。例えば、AIエージェントが利用するツールには特定のファイルへの読み込み権限だけを与え、書き込み権限やネットワーク接続権限は与えないといった厳密な制御が可能となる。これにより、万が一悪意のあるコードやバグのあるコードが実行されても、許可された範囲内でのみ動作し、システム全体に深刻な被害が及ぶことを防ぐことができる。
Ephemora Cellのセキュリティ効果は、実際に比較テストで明確に示されている。一般的なPythonコンテナとEphemora Cellで、シェルへのアクセス、新しいプロセスの生成、ネットワークソケットの使用、ホストのファイルシステムへのアクセス、シンボリックリンクを使ったエスケープなど、8種類の既知の攻撃手法に対する防御能力が検証された。その結果、Pythonコンテナが8つの攻撃すべてを防げなかったのに対し、Ephemora Cellは8つすべてをブロックすることに成功した。これは、Ephemora Cellが広範な攻撃ベクトルに対して非常に強力な防御メカニズムを提供することを示している。ただし、これはあらゆる種類のセキュリティ問題に対する万能な解決策ではない。与えられたリソースやケイパビリティの範囲内で、プログラムが予期せぬ振る舞いをすることは依然として起こりうる点には注意が必要である。Ephemora Cellは、ゲストコードが与えられた権限の範囲を超えて動かないことを保証する。
高いセキュリティに加え、Ephemora Cellはパフォーマンス面でも重要な利点を持つ。AIエージェントがツールを頻繁に呼び出すことを考えると、ツール呼び出しごとに新しい実行環境を立ち上げるコストは無視できない。Ephemora Cellは、この問題を解決し、すでに起動している環境内でツール呼び出しごとに高速な隔離実行を実現する。「ウォーム(温まった状態)」での実行を目指し、公開ベンチマークではシンプルなゲストコードであれば、サブミリ秒(1ミリ秒未満)での実行が可能であることが示されている。これにより、AIシステムにおいて頻繁なツール呼び出しが想定されるシナリオでも、高いパフォーマンスを維持しながら安全な実行を保証できる。
Ephemora Cellは、Multi-Capability Protocol(MCP)ツールとの連携も考慮して設計されている。MCPツールは単に機能の定義だけでなく、実際にコードが実行されるコンポーネントである。Ephemora Cellは、これらのMCPツールをWASMモジュールとして、ケイパビリティ制限のあるサンドボックス内で実行することを可能にする。さらに、ツールの実行結果には、消費されたリソース(計算コストや時間)、適用されたセキュリティポリシー、そして最終的な結果といった「実行メタデータ」を付与できる。これにより、AIエージェントは「何が返ってきたか」だけでなく、「どのような制限のもとで、どれくらいのコストで実行されたか」という情報を合わせて得ることができ、より透明性と制御性の高いシステム構築に貢献する。
Ephemora Cellは、AIエージェントのフレームワークそのものではなく、エージェントが利用する既存の技術スタックの「下」に位置する実行レイヤーである。これは、ゲストコードに与えられたケイパビリティのみを許可し、それ以外をデフォルトで閉じる「実行プリミティブ」を提供する。Ephemora Cellは、AIモデル自体が本質的に安全であるという主張や、プロンプトインジェクションのようなAI固有の攻撃が解決されたという主張ではない。また、残存するリスクがゼロになるという保証でもない。Ephemora Cellが提供するのは、厳密に定義され、測定可能な実行境界と予算を通じて、信頼できる実行環境を構築するための基盤である。AIエージェントやMCPツールを開発する際、実行されるコードの挙動を厳密に制御したいと考える開発者にとって、Ephemora Cellは重要な選択肢となるだろう。