Microsoft MXC
Microsoft Execution Containers(MXC)は、Microsoft製のオープンソースサンドボックスコード実行基盤です。モデル出力、プラグイン、エージェントツールといった信頼できないコードを実行します。Windows・Linux・macOSに対応し、OSネイティブのプロセスサンドボックスから完全なVMまで複数の封じ込めバックエンドを、1つのJSON構成スキーマとTypeScript SDKの背後に統合します。2026-06-02の公開報道(NOVALOGIQ)では、OpenAI、Nvidia、Manus、Nous Research、OpenClawらパートナーと並んで紹介されました。
主な機能
- クロスプラットフォーム:Windows・Linux・macOS向けのプラットフォーム別封じ込めバックエンド。
- バックエンド非依存の設定:バージョン付きJSONスキーマで実行パラメータとセキュリティポリシーを定義。
- 多彩な封じ込めバックエンド:ProcessContainer、Windows Sandbox、LXC、Bubblewrap、Seatbelt(macOS)、MicroVM(NanVix)、Hyperlight、IsolationSession、WSLC。
- ポリシー駆動のサンドボックス化:ファイルシステム(読み取り専用/読み書きパス)、ネットワーク(プロキシ、アウトバウンド許可・ブロック、ホストフィルタ)、UI(クリップボード・ディスプレイ・GUI)。
- TypeScript SDK:npmパッケージ
@microsoft/mxc-sdkでワンショット/ステートフルなAPIを提供。
使用シナリオ
このツールを使用すべき人は?
- エージェントランタイム開発者:コードやツールを呼び出す可能性のあるモデル出力を隔離したい場合。
- プラグイン・ツール開発者:ホストに第三者コードを組み込みつつ信用したくない場合。
- エンタープライズチーム:エージェントが読み書き・ネットワーク接続できる範囲をポリシーで定義したい場合。
解決する問題
- 信頼できないモデル出力:エージェントの次のトークンがコマンドになり得るため、MXCで実行をサンドボックス化。
- 細かなアクセス制御:読み取り専用パス、アウトバウンド遮断、クリップボード/ディスプレイ無効化をコードでなくポリシーで表現。
- OSをまたぐ統一設定:同じJSONスキーマでWindows・Linux・macOSに対応。
料金プラン
| プラン | 価格 | 備考 |
|---|---|---|
| MXC(MIT) | $0 | オープンソース、セルフホスト可能。 |
| @microsoft/mxc-sdk | $0 | npmのTypeScript SDK。 |
サンドボックス実行に必要なインフラ分のみを支払います。
優位性と独自の価値提案
- 隔離の深さを選択:プロセスコンテナからマイクロVMまで、脅威モデルに応じてバックエンドを選択可能。
- ポリシーをデータとして:ファイルシステム・ネットワーク・UIの制限をバージョン付きJSONスキーマに集約。
- 非常に初期段階なので要検証:リポジトリは早期プレビューと明記し、現行ポリシーは過剰に寛容な場合があり、セキュリティ境界と見なすべきではないと警告。
はじめに
- microsoft/mxc をクローン。
- プロファイルを堅牢な境界として使う前に、READMEの警告を確認。
- 安定したワンショットサンドボックスは既定バックエンド(LinuxはBubblewrap、macOSはSeatbelt、Windows 11 24H2+はProcessContainer)を利用。
- Windows Sandbox、WSLC、マイクロVM、Hyperlight、IsolationSessionを使う前に、
experimental: trueまたは--experimentalフラグを設定。
よくある質問
現時点でセキュリティ境界になりますか?
いいえ。リポジトリは、この早期プレビューはセキュリティ境界ではなく、生成されるポリシーが過剰に寛容な場合があると述べています。本番前に必ず検証してください。
コンテナランタイムの代わりになりますか?
補完するものです。ポリシー制御を備えたエージェント実行の封じ込め層であり、汎用オーケストレーターではありません。
代替案
- Microsoft ThinkingBox:エージェントがタスクを安定して完了できるかを検証するサンドボックス兼ベンチマーク。
- OpenClaw:MXCのWindowsサンドボックスデモで動作したオープンソースエージェント。
- OpenSandbox:エージェント生成コードを実行する別のサンドボックス。
ヒントとベストプラクティス
- 早期プレビューの間、MXCを唯一の防壁として依存しない。
- 習慣ではなく、OSと最低限許容できる隔離レベルでバックエンドを選ぶ。
- 自律エージェントを出す前に、ネットワークとファイルシステムのポリシーが実際に機能するかテストする。
まとめ
Microsoft MXC は、無料でクロスプラットフォームなエージェントコード実行の封じ込め層です。ファイルシステム・ネットワーク・UIの権限をポリシーとして書き、リスクに応じた隔離バックエンドを選べます。まだ初期プレビューなので、最終的なセキュリティ境界ではなく、評価すべき基盤として捉えましょう。
コメント
まだコメントがありません。最初のコメントを投稿してください!
関連ツール
Microsoft ThinkingBox
github.com/microsoft/thinkingbox
Microsoft製のオープンソースサンドボックス兼ベンチマーク。ステートフルな業務タスクをAIエージェントが安定して完了できるかを検証し、発見と信頼性のギャップを示す。
Cloudflare Computer
github.com/cloudflare/computer
Durable Object上のプレビューMITエージェントFS。再確認:GitHub 8,355 stars。本番不可。払うのはWorkers利用料であり、$0コンピュータSKUではない。
DeerFlow
deerflow.tech
ByteDance のオープンソース SuperAgent ハーネス。長期タスク向けに LangGraph 上でサブエージェント、メモリ、サンドボックス、Skills を統括。ブラウザ搭載の Docker サンドボックスとマルチモデル対応。
関連インサイト

Anthropic Subagent: マルチエージェント時代のアーキテクチャ革命
Anthropicのマルチエージェントアーキテクチャ設計を徹底解説。Subagentによるコンテキストウィンドウ制限の突破、90%のパフォーマンス向上、Claude Codeでの実際の応用について学びます。
AI アシスタントをチャットボックスに押し込むな:Clawdbot は戦場を間違えた
Clawdbot は便利だが、Slack や Discord に入れて操作するのは最初から間違った設計だ。チャットツールはタスク操作のためのものではなく、AI もおしゃべりのためではない。

Grok Bot と Hermes Bot:一人に、ようやく参謀本部と事務局がつく
Grok Bot は Cursor Pro+ に入った。Hermes Bot は VPS で走る。より賢いチャット窓ではない。助言するのは参謀本部、実行するのは事務局、決裁するのはあなただ。