AIが触っていい範囲をOSが決める — Windowsの実行コンテナ「MXC」が一般提供開始
この記事は時点のニュースです。現在の提供状況とは異なる場合があります。誤りの訂正は随時行います。
ペンギン先生、ニュースで「MXC」っていうのを見たんだけど、何のこと?
なんで今、そんな仕組みが必要になったの?
でも、大きなAIが手元のパソコンで動くの?なんだか重そう…
具体的には何を制限できるの?
そこは言い方に気をつけたいところだね。公式ブログはMXCを「封じ込めの層(containment layer)」と位置づけているんだ。できることの範囲をあらかじめ狭めておく仕組みで、わたしが2026年10月9日に読んだ時点では、プロンプトインジェクションを防ぐという記述も、「これで万全」という保証も書かれていなかった。被害が広がる範囲を小さくする備え、と受け取るのが正確だよ。
もう使えるツールはあるの?
対応済みとして挙がっているのはGitHub Copilot、OpenAI Codex、OpenClaw、Replit、LM Studio、Unsloth AI、それにNVIDIAのOpenShell連携だよ。今後の予定にはAnthropic Claude CodeやPerplexity、Raycastなども並んでいる。ただしCopilot側のローカル機能は「段階的に提供」「近日公開」「実験的プレビュー」と注記されていて、検索との連携はopt-in、つまり利用者が自分でオンにする形なんだ。
封じ込めの方式って、どれも同じ強さなの?
違うんだ。4種類あって、対象OSも強さも別だよ。Process containerはWindows 11・macOS・Linuxに対応して、それぞれAppContainer・Seatbelt・Bubblewrapという標準のサンドボックスを使う軽量な方式。WSL containerはWindows 11のみ。ハードウェアで隔離するMicroVMはWindows 11とLinux向けで、公式に「experimental(実験的)」と書かれている段階だね。そして一番おもしろいのが、Windows 11専用のSession containerなんだ。別のWindowsアカウントとセッションでエージェントを動かして、デスクトップ・クリップボード・UI・入力・アクティブセッションを利用者から切り離すと書かれている。ファイルの読み書きだけでなく「画面やクリップボード越しの覗き見・横取り」も起きにくくする設計で、長時間動き続けるエージェントを人間の作業画面と同居させない——これが今回のWindowsの答えなんだよ。
出典・確認した情報
- Microsoft Execution Containers: Policy-driven containment for AI agents(Windows Developer Blog / Microsoft)
発表日: 2026-10-07 / 確認日: 2026-10-09
- MXCは「policy-driven execution layer for untrusted code or dynamically generated workloads」と定義されている
- 「Microsoft Execution Containers (MXC), now generally available, provides the containment layer.」と記載され、一般提供の状態とされている
- 「An agent cannot be its own security authority.」と記載されている
- ポリシーで制御する対象として、ファイルシステム、ネットワーク、ユーザーインターフェース(デスクトップ・UI資源)、プロセス(コマンド・引数・作業ディレクトリ・環境変数)、封じ込め方式(隔離環境の種類)が挙げられている
- 開発者は「a unified JSON configuration schema and multi-language SDK」で必要な資源を宣言し、MXCがその境界を強制すると記載されている
- 隔離の方式(バックエンド)は4種類。Process containerはWindows 11・macOS・Linuxに対応し、WindowsのAppContainer、macOSのSeatbelt、LinuxのBubblewrapといったプラットフォーム標準のプロセスサンドボックスを使うと記載
- Session containerはWindows 11のみで、別のWindowsアカウントとセッションで動作し、エージェントのデスクトップ・クリップボード・UI・入力・アクティブセッションを利用者から分離すると記載
- WSL container(WSLc)はWindows 11のみで、WSLによるLinux実行環境を提供すると記載
- MicroVMはWindows 11とLinuxで「experimental」と記載され、ハードウェアで強制される隔離を提供するとされている
- 対応するエージェント・ツールとしてGitHub Copilot、OpenClaw、OpenAI Codex、Replit、LM Studio、Unsloth AI、NVIDIAのOpenShell連携が挙げられている
- 今後の対応予定としてAnthropic Claude Code、Box、Egnyte、Heidi Health、Hermes Agent(Nous Research)、Manus、Perplexity、Raycast、Simularが挙げられている
- 2026年10月9日に確認した時点で、プロンプトインジェクションへの言及、および「〜を防げない」といった残存リスクの明示的な断り書きは本文に見当たらない
- Building Windows for hybrid intelligence(Windows Experience Blog / Microsoft)
発表日: 2026-10-07 / 確認日: 2026-10-09
- 「Hybrid intelligence brings local and cloud AI together」と記載され、「Windows lets work run in the right place for each task — local or cloud.」とされている
- Copilotに加わる3つのローカル機能として、利用者の許可のもとでPCの中身を理解すること、Windows上で操作を行うこと、ローカルのAIモデルを利用することが挙げられている
- ローカルで動かすモデルの例として、MAI Code 1.1 Flash(総パラメータ137B・アクティブ6.8B・3ビット量子化)、NVIDIAのNemotron(70B超・2ビット量子化・約20GBのメモリ)、DeepSeek V4 Flash(284B)が挙げられている
- RTX Spark搭載ノートPCは当日から予約可能で、10月16日の出荷予定と記載。Surface Laptop Ultraも同日予約開始・10月16日出荷予定とされている
- MXCがWindows 11で一般提供になり、GitHub CopilotやOpenAI Codexなど主要なエージェントが対応すると記載されている
- ローカルの文脈を使う機能は利用者の許可(your permission)が前提とされ、Copilotと検索の連携はopt-inと記載。各機能には「rolling out over time」「coming soon」「in experimental preview」といった段階提供の注記が付いている
- NVIDIA, Microsoft Kick Off a New Beginning for Windows PCs with RTX Spark and AI Agents(NVIDIA Blog)
発表日: 2026-10-07 / 確認日: 2026-10-09
- 2026年10月7日、サンフランシスコのDogpatch StudiosでMicrosoftのWindows AI・Surface関連イベントが開かれ、NVIDIAとMicrosoftがWindows PC向けのAIについて発表したと記載
- RTX Sparkはノートの予約が当日開始で10月16日に提供、コンパクトなデスクトップは11月に販売開始と記載。最大128GBのユニファイドメモリ、最大1 petaflopのFP4性能とされている
- ローカル実行の利点として、データをクラウドへ送らずに(without sending data to the cloud)モデルを動かせる点が挙げられている
- MicrosoftがMicrosoft Execution Containers(MXC)を、エージェントを安全かつ継続的に実行するためのOSレベルの基盤として発表したと記載されている