セキュリティ研究者は、主要なAIコーディングエージェントが、信頼されたホストツールが後に実行するファイルを書き込むよう騙されうることを実証し、Cursor、Codex、Gemini CLI、Antigravityのサンドボックスからの脱出を成功させた。ベンダー各社はCVEとパッチを発行し、GoogleはAntigravityに関する2件の報告を格下げした。

ここでの戦略的シグナルは、個別のバグよりも大きな意味を持つ。エージェント型AIはコード生成と実行の境界を崩壊させ、その融合が根本的に新しい攻撃面を生み出している。従来のサンドボックスは、信頼されない入力と信頼された実行の間に明確な境界線があることを前提としている。自律型エージェントは設計上その境界線を消去する。エージェントは設定ファイル、スクリプト、マニフェストを書き込み、下流のビルドシステム、リンター、シェルがそれらを自動的に消費する。エージェントが混乱した代理人となった時、サンドボックスは見せかけに過ぎなくなる。

コーディング補助ツールの導入を急ぐ企業にとって、これはガバナンスの警鐘である。生産性の論拠は現実だが、被害範囲も同様に現実である。ファイルシステムとシェルアクセスを持つエージェントは、開発者の最も特権的な環境の内部に位置し、ソースコード、クラウド認証情報、CI/CDパイプラインに隣接している。単一のプロンプトインジェクションや汚染された依存関係が、コーディングアシスタントを横方向移動のベクトルに変える可能性がある。Googleが報告を格下げした決定は、業界がエージェント固有の脅威に対する共有の深刻度フレームワークを欠いているという未解決の真実を浮き彫りにしている。

これは市場の分断を加速させることが予想される。Anthropic、OpenAI、Microsoft、Googleなどのベンダーは、モデルの品質だけでなく、封じ込めアーキテクチャでますます競争することになる。ハードウェア分離実行、機能範囲を限定した権限、出力制御、特権操作に対する必須の人間承認に注目すべきだ。ランタイムガードレールとエージェント行動監視を構築するセキュリティスタートアップは、明確なカテゴリーが出現するにつれて恩恵を受ける立場にある。

推奨される対策:AIエージェントを信頼されたチームメイトではなく、信頼されないプロセスとして扱うこと。ネットワークが制限された一時的なコンテナ内で最小権限の認証情報を使用して実行し、本番環境のシークレットへの直接アクセスを与えない。ファイル書き込みとコマンド実行に承認ゲートを要求し、監査のためにすべてのエージェント行動をログに記録し、展開前にベンダーのサンドボックス脅威モデルを圧力テストする。CISOは今すぐエージェント型ツールを脅威インベントリに追加すべきである。なぜなら、エクスプロイト技術は公開されており再現可能だからだ。