Cursor、OSレベルのAIコードサンドボックスを発表

Cursorが今年追加したOSレベルのセキュリティサンドボックスは、AIプログラミングツールの根本的な信頼問題を解決する。AIにあなたのコンピュータ上でコードを実行させた場合、何か破壊的なことを引き起こさないかという問題だ。

問題の背景

AIコーディングエージェントはコードを生成するだけでなく、それを実行する。ターミナルコマンドの実行、ファイルの読み書き、依存パッケージのインストールを行う。エージェントが誤りを犯した場合(例えば誤ってファイルを削除する)、あるいはより極端なケースとしてプロンプトインジェクション攻撃を受けた場合、その結果は深刻になり得る。

Cursorのアプローチ

オペレーティングシステムレベルのサンドボックス分離。具体的には:

  • エージェントの全ファイル操作は指定されたプロジェクトディレクトリ内に制限される
  • ネットワークアクセスは制限される(データ漏洩防止)
  • システムレベルの操作はブロックされる
  • 機密ファイルやディレクトリにはアクセス不可

これはClaude Codeの名前空間分離+ネットワーク遮断のアプローチと似ているが、Cursorはより低レベルのOS分離を実装しており、権限制御がより厳格である。

Background Agentsがよりサンドボックスを必要とする理由

CursorのBackground Agentsはバックグラウンドで自律的にタスクを実行できる。エディタを閉じて他の作業をしている間も、エージェントはバックグラウンドで動作し続ける。

このモードでは、エージェントのすべての操作をリアルタイムで監視することは不可能だ。サンドボックスによる保護がなければ、完全には信頼できないプログラムに無監視のシステムアクセス権限を与えることになる。

業界の動向

AIプログラミングツールのセキュリティメカニズムは、「ユーザーの判断を信頼する」から「技術的な強制力による制約」へと移行している。いくつかの重要なトレンド:

  1. サンドボックス分離が標準になりつつある(Cursor、Claude Codeともに採用)
  2. 操作監査ログ(全エージェント操作の追跡が可能)
  3. 最小権限の原則(エージェントは必要なリソースにのみアクセス可能)
  4. 人間による承認チェックポイント(重要な操作には人間の確認が必要)

この方向性は正しい。AIエージェントの能力が高まれば高まるほど、セキュリティフェンスの重要性は増す。能力の向上とセキュリティの制約は同期して進化する必要がある。

参考元:CocoLoop、Cursor公式発表