Meta、パーソナル AI エージェント製品 Muse を公開──ユーザー専用 Linux VM と eBPF 制御で認証情報を隔離
各ユーザーに独立した Linux VM を割り当て、Sentinel プロセスと eBPF による taint 追跡でプロンプトインジェクションの被害を構造的に封じ込めるセキュリティ設計を採用した。
リリース: 2026-09-08 · 読了 4 分記事の要約
1. 核心(What)
- Meta はユーザーの代理でメール作成や買い物、請求交渉を行う個人向け AI エージェント Muse を発表した。
- ユーザーごとに専用の Linux VM をクラウド上に構築し、エージェントのメモリや接続ファイルを隔離して動作させる。
- Sentinel と呼ばれるホスト側の独立プロセスが、エージェントからのすべてのネットワーク egress とコネクタ操作を仲介・検証する。
- eBPF cgroup プログラムとカスタム Linux Security Module フックを利用した tainted egress 追跡により、データ流出を監視する。
2. 影響(Why)
- コンシューマー向けエージェントにおける実戦的なセキュリティ参照設計: LLM にブラウザやメールボックスの権限を渡す構成において、モデル自体を信用せず、VM 隔離とネットワーク境界でのトークン差し替えで権限委譲の安全性を担保した点。
- 国内のコンシューマー向け SaaS 事業者へのアーキテクチャ上の示唆: [コンシューマー向け AI サービス] などの国内事業者にとって、LLM のハルシネーションや脱獄を前提としたサンドボックス分離と人間参加型(Human-in-the-loop)の承認フローの実装標準となり得る。
3. 根拠・詳細(How)
- systemd-nspawn による VM 内コンテナ分離: エージェントプロセスは systemd-nspawn コンテナ内で動作し、root 権限のマッピング制限、io_uring のフィルタリング、CAP_SYS_PTRACE などのカーネル機能の剥離によりホストへの脱出を防ぐ。
- Sentinel プロセスによるネットワークとトークンの仲介: エージェントは実際の認証情報を保持せずサーロゲートトークンで動作し、Sentinel プロセスが L4/L7 層でリクエストを検査した上でネットワーク境界で実 OAuth トークンへと動的に差し替える。
4. 展望・課題(Next)
- Confidential VM の導入予定: 今年後半には、Meta の従業員すらも VM 内データにアクセスできないように暗号化する Muse Confidential VM の提供が予定されている。