Windows上でCodexを有効にするための安全で効果的なサンドボックスの構築

OpenAI
OpenAIは、CodexコーディングエージェントがWindows上で自動タスクを安全に実行できるように、専門的な多層サンドボックスアーキテクチャを開発しました。

概要

Codexエンジニアリングチームは、Windows上で安全なサンドボックスを実装する際、AppContainerやWindows Sandboxといった既存のツールが開発者の柔軟なワークフローに適していないという課題に直面しました。当初は、合成SIDと書き込み制限付きトークンを使用した権限昇格を必要としないサンドボックスのプロトタイプを作成しましたが、ネットワーク分離が不十分でした。最終的なアーキテクチャである「昇格されたサンドボックス」では、専用のローカルWindowsユーザー、詳細なファイアウォールルール、およびマルチバイナリシステムを採用することで、開発者の生産性を維持しつつ、ファイル書き込みとネットワークアクセスを安全に制限しています。この設計は、エージェントの自律性とシステムセキュリティの必要性とのバランスをとっています。

(出典:OpenAI)