AIが触っていい範囲をOSが決める — Windowsの実行コンテナ「MXC」が一般提供開始

この記事は時点のニュースです。現在の提供状況とは異なる場合があります。誤りの訂正は随時行います。


MXC:OSが外から境界を決める 自己申告ではなく、宣言した範囲をOSが強制する AIエージェント 生成コードやツール ポリシー境界(JSON) ファイル 作業フォルダだけ許可 許可 ネットワーク 指定した宛先だけ許可 許可 画面・UI 別セッションに分離する 分離 プロセス 許可したコマンドだけ 許可 宣言外のアクセス ポリシー外の操作 遮断 宣言した範囲に封じ込める層。あらゆる攻撃を防ぐ保証ではない
MXCは必要な資源をポリシーで宣言させ、その境界をOS側が強制する
ひよこ ひよこ
ペンギン先生、ニュースで「MXC」っていうのを見たんだけど、何のこと?
ペンギン先生 ペンギン先生
Microsoftが2026年10月7日に一般提供を発表した「Microsoft Execution Containers」の略だよ。公式ブログでは「信頼できないコードや、その場で生成されたプログラムを動かすための、ポリシー駆動の実行レイヤー」と説明されているんだ。かんたんに言うと、AIエージェントが触れる範囲をOSの側から決めてしまう仕組みだね。
ひよこ ひよこ
なんで今、そんな仕組みが必要になったの?
ペンギン先生 ペンギン先生
同じ日にMicrosoftは、Copilotが「利用者の許可のもとでPCの中身を理解する」「Windows上で操作を行う」「手元のAIモデルを使う」という3つの力を持つようになると発表したんだ。AIが自分のパソコンのファイルを読んだり、アプリを動かしたりする前提に変わってきた。だから「どこまで触っていいか」を決める仕組みが先に必要になったんだよ。
ひよこ ひよこ
でも、大きなAIが手元のパソコンで動くの?なんだか重そう…
ペンギン先生 ペンギン先生
そこは両側から進んでいてね。ハード側はRTX Spark搭載のノートPCが10月7日に予約開始、出荷は10月16日の予定と案内された。モデル側も圧縮が進んで、NVIDIAのNemotronは700億パラメータ超を2ビットに量子化することで約20GBのメモリで動くと説明されているんだ。
ひよこ ひよこ
範囲を決めるなら、AIに「このフォルダだけ見てね」ってお願いすればいいんじゃないの?
ペンギン先生 ペンギン先生
いいところを突いたね。でも公式ブログにはこう書いてある。「An agent cannot be its own security authority」——エージェントは自分自身のセキュリティ権限者にはなれない、ということ。AI自身の自己申告に任せず、外側のOSが境界を強制するのがMXCの考え方なんだ。
ひよこ ひよこ
具体的には何を制限できるの?
ペンギン先生 ペンギン先生
開発者が共通のJSON設定スキーマで「この処理に必要な資源」を宣言して、MXCがその境界を守らせる形だよ。制御の対象として挙げられているのは、ファイルシステム、ネットワーク、ユーザーインターフェース、プロセス(実行するコマンドや引数、作業ディレクトリ、環境変数)、そして封じ込めの方式そのものだね。
ひよこ ひよこ
じゃあMXCを入れたら、AIエージェントは安全になるの?
ペンギン先生 ペンギン先生
そこは言い方に気をつけたいところだね。公式ブログはMXCを「封じ込めの層(containment layer)」と位置づけているんだ。できることの範囲をあらかじめ狭めておく仕組みで、わたしが2026年10月9日に読んだ時点では、プロンプトインジェクションを防ぐという記述も、「これで万全」という保証も書かれていなかった。被害が広がる範囲を小さくする備え、と受け取るのが正確だよ。
ひよこ ひよこ
もう使えるツールはあるの?
ペンギン先生 ペンギン先生
対応済みとして挙がっているのはGitHub Copilot、OpenAI Codex、OpenClaw、Replit、LM Studio、Unsloth AI、それにNVIDIAのOpenShell連携だよ。今後の予定にはAnthropic Claude CodeやPerplexity、Raycastなども並んでいる。ただしCopilot側のローカル機能は「段階的に提供」「近日公開」「実験的プレビュー」と注記されていて、検索との連携はopt-in、つまり利用者が自分でオンにする形なんだ。
ひよこ ひよこ
封じ込めの方式って、どれも同じ強さなの?
ペンギン先生 ペンギン先生
違うんだ。4種類あって、対象OSも強さも別だよ。Process containerはWindows 11・macOS・Linuxに対応して、それぞれAppContainer・Seatbelt・Bubblewrapという標準のサンドボックスを使う軽量な方式。WSL containerはWindows 11のみ。ハードウェアで隔離するMicroVMはWindows 11とLinux向けで、公式に「experimental(実験的)」と書かれている段階だね。そして一番おもしろいのが、Windows 11専用のSession containerなんだ。別のWindowsアカウントとセッションでエージェントを動かして、デスクトップ・クリップボード・UI・入力・アクティブセッションを利用者から切り離すと書かれている。ファイルの読み書きだけでなく「画面やクリップボード越しの覗き見・横取り」も起きにくくする設計で、長時間動き続けるエージェントを人間の作業画面と同居させない——これが今回のWindowsの答えなんだよ。

出典・確認した情報

  • Microsoft Execution Containers: Policy-driven containment for AI agents(Windows Developer Blog / Microsoft)

    発表日: 2026-10-07 / 確認日: 2026-10-09

    • MXCは「policy-driven execution layer for untrusted code or dynamically generated workloads」と定義されている
    • 「Microsoft Execution Containers (MXC), now generally available, provides the containment layer.」と記載され、一般提供の状態とされている
    • 「An agent cannot be its own security authority.」と記載されている
    • ポリシーで制御する対象として、ファイルシステム、ネットワーク、ユーザーインターフェース(デスクトップ・UI資源)、プロセス(コマンド・引数・作業ディレクトリ・環境変数)、封じ込め方式(隔離環境の種類)が挙げられている
    • 開発者は「a unified JSON configuration schema and multi-language SDK」で必要な資源を宣言し、MXCがその境界を強制すると記載されている
    • 隔離の方式(バックエンド)は4種類。Process containerはWindows 11・macOS・Linuxに対応し、WindowsのAppContainer、macOSのSeatbelt、LinuxのBubblewrapといったプラットフォーム標準のプロセスサンドボックスを使うと記載
    • Session containerはWindows 11のみで、別のWindowsアカウントとセッションで動作し、エージェントのデスクトップ・クリップボード・UI・入力・アクティブセッションを利用者から分離すると記載
    • WSL container(WSLc)はWindows 11のみで、WSLによるLinux実行環境を提供すると記載
    • MicroVMはWindows 11とLinuxで「experimental」と記載され、ハードウェアで強制される隔離を提供するとされている
    • 対応するエージェント・ツールとしてGitHub Copilot、OpenClaw、OpenAI Codex、Replit、LM Studio、Unsloth AI、NVIDIAのOpenShell連携が挙げられている
    • 今後の対応予定としてAnthropic Claude Code、Box、Egnyte、Heidi Health、Hermes Agent(Nous Research)、Manus、Perplexity、Raycast、Simularが挙げられている
    • 2026年10月9日に確認した時点で、プロンプトインジェクションへの言及、および「〜を防げない」といった残存リスクの明示的な断り書きは本文に見当たらない
  • Building Windows for hybrid intelligence(Windows Experience Blog / Microsoft)

    発表日: 2026-10-07 / 確認日: 2026-10-09

    • 「Hybrid intelligence brings local and cloud AI together」と記載され、「Windows lets work run in the right place for each task — local or cloud.」とされている
    • Copilotに加わる3つのローカル機能として、利用者の許可のもとでPCの中身を理解すること、Windows上で操作を行うこと、ローカルのAIモデルを利用することが挙げられている
    • ローカルで動かすモデルの例として、MAI Code 1.1 Flash(総パラメータ137B・アクティブ6.8B・3ビット量子化)、NVIDIAのNemotron(70B超・2ビット量子化・約20GBのメモリ)、DeepSeek V4 Flash(284B)が挙げられている
    • RTX Spark搭載ノートPCは当日から予約可能で、10月16日の出荷予定と記載。Surface Laptop Ultraも同日予約開始・10月16日出荷予定とされている
    • MXCがWindows 11で一般提供になり、GitHub CopilotやOpenAI Codexなど主要なエージェントが対応すると記載されている
    • ローカルの文脈を使う機能は利用者の許可(your permission)が前提とされ、Copilotと検索の連携はopt-inと記載。各機能には「rolling out over time」「coming soon」「in experimental preview」といった段階提供の注記が付いている
  • NVIDIA, Microsoft Kick Off a New Beginning for Windows PCs with RTX Spark and AI Agents(NVIDIA Blog)

    発表日: 2026-10-07 / 確認日: 2026-10-09

    • 2026年10月7日、サンフランシスコのDogpatch StudiosでMicrosoftのWindows AI・Surface関連イベントが開かれ、NVIDIAとMicrosoftがWindows PC向けのAIについて発表したと記載
    • RTX Sparkはノートの予約が当日開始で10月16日に提供、コンパクトなデスクトップは11月に販売開始と記載。最大128GBのユニファイドメモリ、最大1 petaflopのFP4性能とされている
    • ローカル実行の利点として、データをクラウドへ送らずに(without sending data to the cloud)モデルを動かせる点が挙げられている
    • MicrosoftがMicrosoft Execution Containers(MXC)を、エージェントを安全かつ継続的に実行するためのOSレベルの基盤として発表したと記載されている