Strands Box
Strands Box は、Apache-2.0 ライセンスのオープンソース AI エージェント用サンドボックスエンジンです。エージェントがツールを呼べることと、運用者がファイル、ネットワーク、認証情報へ無制限に到達させたいことは別です。Box は特定のエージェントフレームワークに結び付かず、選んだエージェントプログラムを OS 隔離内で実行し、そのプロセスの外側で追加のポリシーチェックを行います。
公式リポジトリは Apple Silicon Mac 上のローカル実行向けプレビューと説明しています。これは重要な制約です。すべてのプラットフォームをカバーする本番用サンドボックスと見なすのではなく、初期段階の開発者向けセキュリティツールとして扱うべきです。
制御するもの
Box の制御は二層です。box.toml はワークロード開始前の直接的なファイルシステムアクセスを定義し、macOS がこれを強制します。policy.dw は Dogwood のポリシー言語を使い、Box の信頼済みコンポーネントを通る操作を検査します。対象は Strands Shell、Python 用 Monty、egress gateway、MCP broker です。ポリシーエンジンに入る操作は既定で拒否されるため、permit ルールに一致する必要があり、forbid は既存の許可を上書きします。
これは具体的なワークフローに使えます。コーディングエージェントにはチェックアウト済みリポジトリを読ませ、HTTP リクエストを egress gateway に通し、指定した API エンドポイントだけを許可します。許可後に gateway が設定済みの認証情報や AWS SigV4 を付与できるため、エージェントプロセスは秘密そのものを受け取りません。MCP broker も指定されたツール呼び出しと引数を評価できます。
コンポーネントはイベント履歴を共有します。そのため、管理対象の shell や Python インタープリターでのファイル読み取りなど、以前の行動に応じて後続のネットワーク要求を判定できます。Box はポリシー決定を OTLP JSON として記録し、エージェント実行後のレビュー材料も残します。
始め方
現時点の公式クイックスタートには、Apple Silicon Mac、macOS 15 以降、Homebrew の Node.js 22.21 以降、Amazon Bedrock の us-west-2 における Claude Opus 5 へのアクセスが必要です。プロジェクトにはチェックサムを検証するダウンロードスクリプトがあります。
curl -fsSL https://raw.githubusercontent.com/strands-agents/box/main/download.sh | sh
./box-core/box --version
ダウンロードしたバイナリは一緒に保持します。次に box.toml で環境と直接許可を、policy.dw で管理対象操作のルールを定義します。まずパスと宛先を狭く設定し、小さなエージェントタスクを実行して決定ログを確認してから、ルールを広げてください。
制限とセキュリティ上の注意
Box は設定レビューの代替ではありません。box.toml で直接許可したパスには操作ごとのポリシー決定が残りません。広すぎる読み取りルールは機密パスへ到達し得るため、公式のセキュリティガイドはすべてのファイルルールにパス条件を付けるよう勧めています。クラウドメタデータの保護も明示的なポリシーを要し、自動ではありません。また、ポリシーが統制するのは Box の管理コンポーネントを通る操作だけで、それを迂回するツールはこの層の決定ログ外です。
代替案
- E2B はコード実行向けのホスト型サンドボックスです。
- Daytona はエージェントワークロード用の開発環境を提供します。
- Strands Harness はエージェント harness を提供し、Box は実行境界の制約に注力します。
まとめ
ローカルエージェントのファイル、ツール、ネットワーク要求、MCP 呼び出しに対してレビュー可能な境界が必要なら、Strands Box は検討候補です。主な違いはポリシーをエージェントプロセスの外側で強制することですが、プレビュー段階と対応プラットフォームを踏まえ、重要なワークフローで使う前に自分たちの脅威モデルと設定を検証してください。
コメント
まだコメントがありません。最初のコメントを投稿してください!
関連ツール
関連インサイト

Anthropic Subagent: マルチエージェント時代のアーキテクチャ革命
Anthropicのマルチエージェントアーキテクチャ設計を徹底解説。Subagentによるコンテキストウィンドウ制限の突破、90%のパフォーマンス向上、Claude Codeでの実際の応用について学びます。
AI アシスタントをチャットボックスに押し込むな:Clawdbot は戦場を間違えた
Clawdbot は便利だが、Slack や Discord に入れて操作するのは最初から間違った設計だ。チャットツールはタスク操作のためのものではなく、AI もおしゃべりのためではない。

Grok Bot と Hermes Bot:一人に、ようやく参謀本部と事務局がつく
Grok Bot は Cursor Pro+ に入った。Hermes Bot は VPS で走る。より賢いチャット窓ではない。助言するのは参謀本部、実行するのは事務局、決裁するのはあなただ。