
サンドボックス Web ブラウザは、明示的に制限されたブラウザ環境内で Web コンテンツを実行するため、障害や敵意のあるページがホスト、他のユーザー、またはその後のセッションに影響を与える可能性が少なくなります。 AI エージェントにとって、「サンドボックス」は、Chromium のプロセス サンドボックス、個別のブラウザ プロファイル、ローカル アプリのワークスペース、コンテナ、仮想マシン、ネットワーク ポリシー、または一時的なリモート セッションなど、さまざまな意味を持ちます。 境界を判断する前に、境界に名前を付ける必要があります。
サンドボックス Web ブラウザとは何ですか?
有用な定義には 3 つの部分があります。ブラウザーのプロセスは制約され、ブラウザーの状態はスコープされ、周囲のシステムはセッションが到達または保持できるものを制限します。 製品が別のタブで URL を開くだけの場合、それをセキュリティ サンドボックスと呼ぶには十分な情報ではありません。 新しいリモート ブラウザを起動しても、そのブラウザに広範なネットワーク資格情報が与えられた場合、「一時的」であることが自動的に低リスクを意味するわけではありません。
Chromium 自体は、ブラウザーとレンダラーのプロセスを分離し、プラットフォーム固有のサンドボックス メカニズムを適用します。 その後、サービスは、新しいユーザー データ ディレクトリ、コンテナまたは VM、アウトバウンド ネットワーク制御、シークレット インジェクション、ファイル マウント、リソース制限、およびティアダウンを追加する場合があります。 各層は異なる資産を保護し、異なる障害モードを持ちます。
AI エージェントの場合、脅威モデルは悪意のある JavaScript よりも広範囲に及びます。 エージェントは、ページ上のプロンプト インジェクションに従い、間違ったコントロールを選択し、フォームでシークレットを公開し、安全でないファイルをダウンロードし、または意図しないタスクに特権セッションを再利用する可能性があります。 したがって、ブラウザの分離はエージェントの権限と確認ポリシーと連携して機能する必要があります。
エージェントはローカルまたはリモートのサンドボックスを使用する必要がありますか?
次の順序で判断します。ID、リスク境界、規模、そして人への引き継ぎです。最初に見つかった妥協できない要件で実行経路を決めてください。
- 認証済みログイン、ローカル拡張機能、または端末に紐づく状態を再利用する必要がある場合は、ローカルの永続ブラウザーを選びます。
- 信頼できないページをユーザー端末から隔離する必要がある場合、毎回クリーンな状態から開始する必要がある場合、または多数のセッションを並列実行する場合は、リモートサンドボックスを選びます。
- 人が実行を確認、認証、承認、または停止する必要がある場合は、ライブ表示と制御引き継ぎが検証済みのローカルまたはリモートブラウザーを選びます。
- IDの継続性と端末外での隔離がどちらも必要な場合は、ハイブリッド構成を選びます。アカウント依存の工程はローカルに残し、匿名または大規模な処理は使い捨てのリモートセッションへ送ります。
| 決定要因 | ローカル永続ブラウザ | リモートサンドボックス |
|---|---|---|
| 既存のログイン | 認可されたローカル プロファイルまたは専用のローカル状態を再利用できます | 通常、プロバイダー ルールに基づいて状態をインポート、再作成、または挿入します。 |
| 人類乗っ取り | ユーザーの近くで直接見える | プロバイダーのライブビュー/コントロールのサポートと遅延に依存します |
| ホストからの分離 | ブラウザ/プロファイルの境界。 ホストはローカルのまま | ユーザーのホストからコンテナまたは VM を分離できる |
| 同時実行性 | 1 台のマシンとローカル競合によって制限されている | プロビジョニングされたフリート、クォータ、並列セッション向けに設計 |
| 監護権 | 同期しない限り、状態とアーティファクトはユーザーのマシンに残ります | 状態、トラフィック、アーティファクトがプロバイダー制御のインフラストラクチャに侵入する |
| メンテナンス | ユーザーまたはチームがブラウザ、マシン、アップデート、および容量を所有します | プロバイダーはより多くのインフラストラクチャを所有しています。 顧客独自のポリシーと統合 |
実際に重要なのはどの絶縁層ですか?
少なくとも 6 つのレイヤーを個別に評価します。 プロセスの分離は、侵害されたレンダラーが他のプロセスに対して実行できることを制限します。 プロファイルの分離では、Cookie、ローカル ストレージ、履歴、拡張機能を分離します。 ファイルシステムの分離により、読み取りおよび書き込み可能なパスが制限されます。 ネットワーク分離により、宛先、DNS、プロキシ、プライベート ネットワークの到達範囲が制御されます。 コンピューティングの分離により、コンテナーまたは VM の境界が追加されます。 テナントの分離により、ある顧客のブラウザ、ログ、シークレット、またはアーティファクトが別の顧客のワークロードに混入するのを防ぎます。
また、ライフサイクルを分離から分離します。 10 分後にセッションを削除すると永続性が低下しますが、セッションが生きている間に機密性の高いネットワークに到達できなかったということは証明されません。 逆に、プロファイル、エージェントの権限、およびタスクの範囲が意図的に制限されている場合、永続的なローカル スペースは、狭い信頼できるアカウントのワークフローで許容される可能性があります。
ログイン状態とデータ保管はどのように異なりますか?
ローカル永続ブラウザは、Cookie、ローカル ストレージ、クライアント証明書、および互換性のある拡張機能をユーザーの近くに保持できます。 これにより、繰り返しのログイン作業は不要になりますが、広範囲にわたるアクセスの影響が生じます。エージェントは、タスクが必要とするよりも多くのアカウント状態を継承する可能性があります。 専用の仕事用プロファイルまたはスペースを優先し、必要なサイトのみを許可し、元に戻せないアクションについては確認を要求します。
リモート サンドボックスは通常、クリーンな状態で開始され、その後、ストレージ状態、ログイン フロー、またはプロバイダー管理の永続性を受け取ります。 これにより再現性が向上しますが、ブラウザの状態とトラフィックの一部がリモート コントロール プレーンに送信されます。 暗号化、リージョン、保持、ログ、アーティファクトの再生、従業員のアクセス、サブプロセスの分離、削除動作を確認します。 プロバイダーはストレージ状態フィールドをサポートしているため、個人プロファイルをアップロードしないでください。
セッションの期限切れはアプリケーションの動作のままです。 MFA、リスク チェック、デバイス バインディング、IP 変更、Cookie ローテーションにより、どちらのパスも無効になる可能性があります。 信頼できるエージェントは、期限切れのセッションを検出し、間違ったページで動作する前に停止し、制御を返すか、承認された再認証フローに従います。
人間による乗っ取りとデバッグはどのように異なりますか?
ローカルで可視的な実行により、ブラウザがユーザーのそばに表示されます。これは、ユーザーがコンテキストを検査したり、認証手順を解決したり、安全でないアクションを直ちに停止したりする必要がある場合に役立ちます。 専用のローカル スペースにより、エージェントのアクションが無関係な毎日のタブに混入することも避けられます。
リモート ブラウザ環境では、ライブ セッション サーフェス、コマンド ストリーム、ログ、記録、および再生が公開される場合があります。 これらの機能は、分散チームと実行後のデバッグをサポートできますが、引き継ぎのレイテンシー、アクセス制御、保持、および地域の可用性は実装固有のままです。 実際に運用している環境で検証してください。
ライブ認証されたAirbnbの実行では、Claude Codeはego-browserパスを使用して可視UIからのログインを検証し、10月20日から23日と2人のゲストについて東京を検索し、家全体フィルターを適用し、2つのリスティングを開いて、専用スペースがエージェントの制御下にある間に可視フィールドを比較しました。 セッション Cookie の検査や、予約、ウィッシュリスト、メッセージング、アカウント アクションの実行は行われませんでした。

この実行では、2 つのページで目に見えて明らかになったものだけを比較しました。 リスト A では、577 件のレビューで 4.89 の評価を獲得した、58,188 円のサービス アパートメントが表示されました。 リスト B には、489 件のレビューで 4.9 と評価された 43,154 円のレンタル ユニットが表示されていました。 どちらのページでも同じ一般的な「24 時間キャンセル無料」という文言が使用されていたため、エージェントは予約パネルに入力せずに日付固有のキャンセル条件を推測しませんでした。
比較が終了した後、ユーザーは引き継ぎを選択しました。 同じスペースとリストは開いたままになり、ステータスは「エージェントが管理中」から「あなたが管理中」に変わり、利用可能なアクションは「エージェントに戻る」に変わりました。 これは、インターフェイス レベルでの直接的なハンドオフの観察です。 すべての Web サイトや中断されたアクションがどのように動作するかを確立するものではありません。

同時実行性、再実行、コストはどのように異なりますか?
ローカル マシンの CPU、メモリ、ディスプレイ、プロファイル ロック、ネットワーク容量には限りがあります。 これは対話型の作業や同時実行性の低い作業に適していますが、並列エージェントは同じプロファイルを一度に変更してはなりません。 リモート サービスは、多くの分離されたセッションをプロビジョニングし、記録を一元化できますが、クォータ、起動時間、ブラウザの分数、プロキシ トラフィック、ストレージ、可観測性機能がコストに影響します。
コストの比較には、ブラウザの生の分だけではなく、完了したタスクという一致する単位が必要です。 セットアップ、再試行、プロキシ トラフィック、CAPTCHA または MFA ハンドオフ、状態の作成、アーティファクトの保存、失敗したセッションの再生、オペレーターの時間が含まれます。 この記事には比較可能な請求テレメトリーがなかったため、勝者や価格表は公開していません。
ローカル永続性テストでは何が示されましたか?
1 つの専用 ego (lite) スペースで、ego-browser 0.5.0.31 と Chromium 152.0.7977.54 を使用しました。 最初の Claude Code プロセスは読み取り専用の Airbnb 比較を完了し、スペースをユーザーに渡しました。 ユーザーが制御を戻した後、新しい Claude Code プロセスがスペース 12 を再開し、既存のタブを移動、再読み込み、または変更せずに検査しました。
| チェック | 観察結果 |
|---|---|
| 新しいプロセスで同じスペースが見つかりました | はい、スペース 12 |
| 東京の検索結果タブは保持されます | はい、p1 |
| 2 つのリスト詳細タブが保持される | はい、p2 と p3 |
| 表示されたリストはアクティブのままです | はい、p3 |
| ナビゲーション、リロード、またはタブの変更が必要です | いいえ |

この観察により、このマシン上の 2 つの Claude Code プロセス間の連続性が確立されます。同じスペース、3 つのタブ、ラベル、タイトル、URL、およびアクティブなリストが引き続き利用可能です。 無期限の認証、ブラウザまたはデバイスの再起動後の永続性、すべての Web サイトとの互換性、またはリモート サンドボックスの動作を証明するものではありません。
リモート プロキシを実行すると何が表示されましたか?
中立的なオフデバイス チェックとして、Google Colab Linux ランタイムでヘッドレス Chromium を起動し、10 月 20 日から 23 日にかけて、大人 2 名と家全体で同じパブリック 東京検索を公開しました。 Airbnb 認証情報が提供されていませんでした。 2 つの実行は 17.66 秒と 16.42 秒で終了しました。 どちらも HTTP 200 を返し、リストと地図をレンダリングし、同じ 5 つの異なる部屋リンクを抽出しましたが、ブロック信号は記録されませんでした。


これにより、以前の証拠のギャップが狭まります。クリーンなリモート VM は、この匿名のパブリック ページ プローブを 2 回完了しました。 マルチテナントの分離、プロバイダー管理のシークレット、セッション リプレイ、ライブ テイクオーバー、地理的下り、アカウントの再利用、または破棄の保証はまだテストされていません。 これらには、承認されたアカウントと個別に凍結されたテスト計画を備えた管理されたリモート ブラウザー環境が必要です。
ハイブリッド アーキテクチャを使用する必要があるのはどのような場合ですか?
同じシステムに互換性のない信頼ゾーンがある場合は、ハイブリッドを使用します。 アカウントに依存するユーザーに表示されるステップを専用のローカル スペースにルーティングし、匿名の検出、信頼できないページ、または大規模なファンアウト作業を使い捨てのリモート セッションにルーティングします。 ゾーン間では、ブラウザー プロファイル全体ではなく、パブリック URL や正規化されたレコードなど、最小限の結果のみを渡します。
安全なルーターでは、ターゲットの信頼性、必要な ID、データの機密性、同時実行性、地理的な出口、引き継ぎ要件、および公式の API がブラウザーの動作を置き換えることができるかどうかが考慮されます。 ポリシーを満たすルートがない場合は、最も特権のあるブラウザを黙って選択するのではなく、タスクを拒否する必要があります。
最小限の統合とはどのようなものですか?
ローカル パスは、1 つの専用ブラウザ ワークスペースを作成し、既存のページに移動し、バインドされたタスクを実行し、結果を検証し、エージェントが作成したページを閉じます。 リモート パスはプロバイダーにセッションを要求し、自動化クライアントに接続し、同じタスクを実行し、必要なアーティファクトのみを保存し、失敗した場合でもセッションを終了します。
route = policy.choose({
targetTrust, requiredIdentity, concurrency, takeover
})
if (route === "local") {
runInDedicatedVisibleSpace(task)
} else if (route === "remote") {
session = await sandbox.create({ ttl, egressPolicy })
try { await runTask(session.endpoint) }
finally { await sandbox.terminate(session.id) }
} else {
throw new Error("No safe browser route")
}実稼働コードでは、タイムアウト、冪等キー、許可された生成元、ダウンロード隔離、シークレット スコープ、アーティファクトの保持、および生の資格情報を含まない監査レコードも設定する必要があります。
ブラウザのサンドボックスはどのように検証しますか?
- 資産と攻撃者のモデルを記述します: ホスト ファイル、内部ネットワーク、認証情報、別のテナント、後のセッション、人間のオペレーター。
- ブラウザーのプロセス、プロファイル、ファイルシステム、ネットワーク、コンピューティング、テナント、ライフサイクルの境界を個別にマッピングします。
- 承認されたテスト読み取りおよび書き込みのみを試みるカナリア タスクを実行し、禁止されたホスト パスと宛先にアクセスできないことを証明します。
- 名前付きの非シークレット マーカーを使用したクリーン スタートと永続性の動作を検証します。 ティアダウンによって意図した状態が実際に削除されることを確認します。
- 有効期限切れ、クラッシュ、再試行、制御不能、ポップアップ、ダウンロード、ログインの中断パスをテストします。
- マーケティングのスクリーンショットではなく、実際のユーザーとアクセス ポリシーを使用して、ライブのテイクオーバーと取り消しを検証します。
- アーティファクト、ログ、リプレイ、バックアップ、サポート アクセスを保持ポリシーと照合してチェックします。
- 現実的な並行性の下で繰り返し、すべての分母が利用可能な場合にのみ完了したタスクのコストを記録します。
ego (lite) はどこに適合しますか?
ego (lite) は、人と AI エージェントが協働するために設計されたローカルの Chromium ブラウザです。製品カテゴリではエージェントブラウザに当たります。AI エージェントそのものでも、Chrome 拡張機能でも、リモートのクラウドブラウザでも、Playwright のような自動化フレームワークでもありません。普段使いのブラウザとして利用でき、Claude Code、Codex、Cursor、Gemini CLI などの対応エージェントは ego-browser 経由で操作します。ego (lite) は現在 macOS で動作し、Chrome からタブ、ブックマーク、パスワード、拡張機能、Cookie、ログインセッション、プロファイルをインポートできます。各エージェントタスクは専用の Space で実行され、進行状況の確認、一時停止、いつでもユーザーによる操作の引き継ぎが可能です。
この位置づけから、ego (lite) は許可済みのログイン状態が必要なブラウザ作業に向いています。たとえば、ログイン済みの Gmail、Notion、LinkedIn、社内ツール、SaaS 管理画面での情報確認、コンテンツ整理、フォーム入力です。複数ページにまたがる調査、価格比較、ブラウザテスト、長時間のブラウザ作業など、画面を確認しながら必要に応じて中断・介入したいワークフローにも適しています。複数のエージェントを別々の Spaces で並行稼働させつつ、自分は自分のタブでブラウジングを続けることもできます。ローカルで動作するため、Cookie やブラウジングセッションをホスト型クラウドブラウザに渡したくない場合や、自分のネットワーク、VPN、proxy を使ってタスクを実行したい場合にも適しています。一方、リモートのマルチテナント分離、大量の使い捨てセッション、プロバイダー管理のネットワーク出口、信頼できないページをローカル端末から完全に切り離すことが要件なら、リモートサンドボックスまたはハイブリッド構成を選んでください。公式 API や通常の HTTP リクエストで完了できるタスクなら、ブラウザ自体が不要な場合もあります。
この比較を定義する情報源はどれですか?
ブラウザとプロセスの境界については、以下を参照してください。Chromium のサンドボックス デザイン。 セッションレベルの分離については、Playwright を参照してください。ブラウザコンテキスト分離ガイド。 ホストとコンテナの境界については、Docker を参照してください。エンジンのセキュリティの概要。 これらのソースは、分離層とテスト プリミティブを定義します。 これらは、特定のホストされたサービスがすべての境界を正しく実装していることを証明するものではありません。
よくある質問
シークレット モードはブラウザのサンドボックスですか?
シークレット モードでは、主にローカル履歴とストレージの永続性が変更されます。 それ自体では、VM、テナント境界、ネットワーク許可リスト、または過剰な権限を持つエージェントからの保護を追加しません。
リモート サンドボックスは常に安全ですか?
いいえ。 ユーザーのマシンから作業を分離できますが、安全性はテナントの分離、ネットワークの到達範囲、シークレット、プロバイダーの管理、保持、およびエージェントの許可されたアクションに依存します。
ローカルブラウザは私のログインを再利用できますか?
専用のローカル プロファイルまたは承認されたインポート状態では、サイト ポリシー、有効期限、MFA、製品の互換性に従って、Cookie とストレージを保存できます。 タスクを満たす最も狭いプロファイルを使用してください。
すべてのエージェントを新しいブラウザで実行する必要がありますか?
新しいセッションは、信頼できない作業や反復可能な作業に役立ちます。 ID の継続性がタスクの一部であり、アクセス許可が意図的に制限されている場合、永続的なセッションが正当化されます。