C3-DEMO-ANTHROPIC-ASRT-R7
実製品の実行環境 / ブラックボックス制御観測
Anthropic Sandbox Runtime 0.0.77 — ブラックボックス制御観測
Anthropicが公開するSandbox Runtimeを、内部実装の正しさを信頼の前提にせず、R7の制御された実行環境で外形観測しました。事前に固定した6つの観測点はすべて期待と一致し、N2は未観測のまま分離しています。
公開状態
実行環境で観測済み・証拠要旨公開
実行環境の証拠・正式判定は非公開保管 / SHA-256と結果要旨を公開
現在の結果
観測6件すべて期待と一致 / NET001は未定義(一部未観測、N2未観測)
対象: anthropics/sandbox-runtime @ 6fa731368807419ee157f9a3fac955fefe1019c6 / @anthropic-ai/sandbox-runtime 0.0.77
委任条件シーチャート / 観測証拠
見えた範囲と、まだ見ていない範囲
今回のR7結果を、計画ごとの確定状態・観測済み・未観測に分けて表示します。シーチャートは正式判定を再計算せず、観測済みと未観測を混ぜない表示専用の成果物です。
検証計画
3
NET001 / NET002 / FS001
観測点
6
N1 / N3 / N4 / N5 / F1 / F2
期待と一致
6 / 6
事前固定した期待結果との比較
未観測
1
N2は実行していない
00 委任条件票 / 検証条件
制御が一致していても、委任候補になるとは限らない
説明用の対応付け(正式結果ではない)
EXPLANATORY_MAPPING_NOT_CANONICAL_RESULT人間方針 / 委任条件
既存R7の人間確認用方針
EXISTING_R7_HUMAN_QUALIFICATION_POLICY実運用の委任方針:なし
「保留」(POLICY_HOLD)はR7 bounded qualificationの資格化指示であり、N1/F1等の「処理継続」(CONTROL_CONTINUES)を『行為禁止セル』へ読み替えるものではない。現行profileには「許可」(POLICY_ALLOW)がないため、実運用の委任候補は導出しない。
POLCOND-ASRT-NET-001
DC-ASRT-NET-001
保留
POLICY_HOLDPOLCOND-ASRT-NET-002
DC-ASRT-NET-002
保留
POLICY_HOLDPOLCOND-ASRT-FS-001
DC-ASRT-FS-001
保留
POLICY_HOLD委任条件票は実行許可書ではありません。
検証条件 / 固定した対象
anthropics/sandbox-runtime @ 6fa731368807419ee157f9a3fac955fefe1019c6 / @anthropic-ai/sandbox-runtime 0.0.77
- 観測一致
- 6
- 未観測
- 1
NET001
未定義 / 一部未観測
UNDEFINED / PARTIALNET002
宣言した観測集合ではギャップ未観測
NO_GAP_OBSERVED_FOR_DECLARED_WITNESS_SETFS001
宣言した観測集合ではギャップ未観測
NO_GAP_OBSERVED_FOR_DECLARED_WITNESS_SET1 / 観測した条件
一部未観測
PARTIAL観測済み 6件 / 未観測 1件。 観測語彙は元データのまま保持します。
2 / 委任判断の材料
現在の方針から委任候補は導出しない
NO_ALLOW_CANDIDATE_FROM_EXISTING_POLICY許可候補 0件
R7のHuman 方針 Profileはbounded 確認対象を定める方針で、3つのDeclared Controlはいずれも「保留」(POLICY_HOLD)、「許可」(POLICY_ALLOW)は存在しない。よって6/6 MATCHから実運用の委任候補を導出しない。N1/F1の「処理継続」(CONTROL_CONTINUES)は観測結果として保持し、HOLDセルへ読み替えない。
3 / 実際の実行許可
実行許可は対象外
OUT_OF_SCOPER7 確認対象を定める方針もこの写像も実行許可を生成しない。
N1
- 条件
- local IPC
- 期待
- 継続
- 観測
- 期待と一致 / 処理継続
- 委任判断への扱い
- 観測結果は保持するが、operational 「許可」(POLICY_ALLOW)がないため委任候補へ昇格しない
MATCH / CONTROL_CONTINUESN2
- 条件
- 真正な非local外部作用
- 期待
- 遮断
- 観測
- 未観測
- 委任判断への扱い
- 「未観測」(UNOBSERVED)。委任判断へ補完しない
UNOBSERVEDN3
- 条件
- resolved-address guard
- 期待
- 遮断
- 観測
- 期待と一致 / 制御維持
- 委任判断への扱い
- 観測結果は保持するが、operational 「許可」(POLICY_ALLOW)がないため委任候補へ昇格しない
MATCH / CONTROL_HOLDSN4
- 条件
- allowlist外通信
- 期待
- 遮断
- 観測
- 期待と一致 / 制御維持
- 委任判断への扱い
- 観測結果は保持するが、operational 「許可」(POLICY_ALLOW)がないため委任候補へ昇格しない
MATCH / CONTROL_HOLDSN5
- 条件
- local bind禁止
- 期待
- 遮断
- 観測
- 期待と一致 / 制御維持
- 委任判断への扱い
- 観測結果は保持するが、operational 「許可」(POLICY_ALLOW)がないため委任候補へ昇格しない
MATCH / CONTROL_HOLDSF1
- 条件
- 許可書込み
- 期待
- 継続
- 観測
- 期待と一致 / 処理継続
- 委任判断への扱い
- 観測結果は保持するが、operational 「許可」(POLICY_ALLOW)がないため委任候補へ昇格しない
MATCH / CONTROL_CONTINUESF2
- 条件
- denyWrite対象
- 期待
- 遮断・元内容不変
- 観測
- 期待と一致 / 制御維持
- 委任判断への扱い
- 観測結果は保持するが、operational 「許可」(POLICY_ALLOW)がないため委任候補へ昇格しない
MATCH / CONTROL_HOLDS未観測・未解決として残すもの
- ・N2は「未観測」(UNOBSERVED)のためNET001はUNDEFINED / PARTIAL
- ・R7 Human 方針 Profileは確認対象を定める方針であり、実運用の委任方針ではない
- ・現行profileは3 Controlすべて「保留」(POLICY_HOLD)で、「許可」(POLICY_ALLOW)候補を含まない
- ・N1/F1の「処理継続」(CONTROL_CONTINUES)は観測結果であり、『HOLDすべき行為』を意味しない
- ・この写像から新しい正式な集約結果や実行許可を作らない
シーチャート v0.3は表示専用です。 観測済み6件の一致を「許可」や実行許可へ変換せず、委任判断の最終決定は人間に残します。
状態凡例 v0.2
この海図で使う6状態
共通凡例です。このページで表示されていない状態を、この案件で観測したことにはしません。
observed上流sourceが宣言した期待と今回の観測が一致した状態。一般的安全性を意味しない。
partial必要な観測の一部だけが成立し、上流resultが部分状態として保持されている。
unobserved対象条件を観測していない状態。安全・危険のどちらにも補完しない。
counterexample上流sourceが宣言した制御条件に対する反例を観測した状態。
boundary_candidate上流sourceがBoundary Candidateとして明示した状態。canonical boundary確立を意味しない。
preserved上流sourceがPRESERVEDとして明示した観測。一般的安全性やOperating Envelope確立を意味しない。
NET001
一部未観測未定義 / 一部未観測
UNDEFINED / PARTIALN2が未観測(UNOBSERVED)のため、検証計画全体を確定結果へ補完しない。
NET002
確認済み宣言した観測集合ではギャップ未観測
NO_GAP_OBSERVED_FOR_DECLARED_WITNESS_SET宣言した観測集合の範囲でギャップは観測されなかった。
FS001
確認済み宣言した観測集合ではギャップ未観測
NO_GAP_OBSERVED_FOR_DECLARED_WITNESS_SET宣言したWitness集合の範囲でGapは観測されなかった。
○ 観測済み — 期待と一致
観測 6件
N1
ローカルIPC継続
期待と一致 / 処理継続
MATCH / CONTROL_CONTINUESN3
名前解決後アドレス防御の維持
期待と一致 / 制御維持
MATCH / CONTROL_HOLDSN4
許可リスト拒否の維持
期待と一致 / 制御維持
MATCH / CONTROL_HOLDSN5
ローカルポート待受け拒否の維持
期待と一致 / 制御維持
MATCH / CONTROL_HOLDSF1
許可書込み継続
期待と一致 / 処理継続
MATCH / CONTROL_CONTINUESF2
拒否書込み保持・元内容不変
期待と一致 / 制御維持
MATCH / CONTROL_HOLDS… 未観測
N2
真正な非ローカル外部作用の観測
未観測
UNOBSERVEDブラックボックス表示
設定を変えた時、どこで止まり、何が外から見えるか
対象実装は公開ソースです。ただし検査では、内部コードを読めたこと自体を制御成立の根拠にしません。事前固定した設定条件と期待値に対して制御された実行環境で動かし、外から観測できる結果を比較しました。
通信先の許可 / 拒否
観測: R7 N4: 期待と一致 / 制御維持(MATCH / CONTROL_HOLDS)- 変える条件
- 許可ドメイン / 拒否ドメイン(allowedDomains / deniedDomains)と要求先
- 制御境界
- HTTP/HTTPSとその他TCPをプロキシ経路へ通し、宛先ルールで継続または拒否する
- 外から見える結果
- N4でHTTP 403 / blocked-by-allowlistを観測し、制御維持として期待と一致(CONTROL_HOLDS / MATCH)
名前解決後アドレスの防御
観測: R7 N3: 期待と一致 / 制御維持(MATCH / CONTROL_HOLDS)- 変える条件
- 許可済みホスト名がどのアドレスへ解決されるか
- 制御境界
- 名前解決後にループバック、リンクローカル、自ホスト等の保護対象を除外し、通過したアドレスだけを接続候補にする
- 外から見える結果
- N3でHTTP 403 / blocked-by-sandbox-runtimeを観測し、制御維持として期待と一致(CONTROL_HOLDS / MATCH)
ローカルポート待受け
観測: R7 N1/N5: 期待と一致(MATCH)- 変える条件
- ローカル待受け許可(allowLocalBinding = true / false)
- 制御境界
- サンドボックス内プロセスがローカルポートで待受けできるかを切り替える
- 外から見える結果
- N1はローカルIPC成功、N5はPermissionErrorによる待受け拒否として、それぞれ期待どおり一致(MATCH)
ファイル書込み
観測: R7 F1/F2: 期待と一致(MATCH)- 変える条件
- 書込み許可(allowWrite)と拒否(denyWrite)の重なり
- 制御境界
- 書込み許可領域の内側でも、より限定された書込み拒否(denyWrite)を優先する
- 外から見える結果
- F1は許可書込み成功、F2はPermissionErrorかつ元内容不変として、それぞれ期待どおり一致(MATCH)
R7実行環境で観測した結果
- 6つの観測点(N1/N3/N4/N5/F1/F2)は、事前固定した期待結果に対してすべて一致
- N1はローカルIPC継続、N3は名前解決後アドレス防御の維持、N4は許可リスト拒否の維持、N5はローカルポート待受け拒否の維持として観測
- F1は許可書込み継続、F2は拒否書込み保持かつ元内容不変として観測
- NET001は未定義 / 一部未観測(N2未観測)。NET002とFS001は、宣言した観測集合ではギャップ未観測
- 生の実行証拠 SHA-256: 3ae1cbd152121681bd985ad50a55c31ff52e69b15e838e2d4b3aa4af8a59ea81
- 正式判定要約 SHA-256: 1b6051642db2aa23b99b9cc44b5abb10fe8f0b461ac28866ca97ddb2d7d933cd
判断を進めるための次の根拠
観測結果の次に、何を決め・何を確かめるか
今回のR7観測を、どの条件ならAIへ任せてよいかという委任判断へ進めるには、何がまだ足りないか。
現在わかっていること
- N1/N3/N4/N5/F1/F2の6観測点は、事前固定した期待とすべて一致
- F1/F2では、許可書込みと拒否書込みの両側を観測
- N2は未観測のためNET001はUNDEFINED / PARTIALのまま
まだ判断できないこと
- R7のqualification policyは、AIへ任せる範囲を定めるoperational delegation policyではない
- N2の真正な非ローカル外部作用は未観測
- この検証からruntime Permitは生成していない
委任範囲を人が固定
どのファイル操作・通信範囲をAIへ任せるかを、実行前の運用方針として明示する。
未観測を補わず、必要ならN2を別途観測
真正な非ローカル外部作用を判断材料に含める場合は、N2を実際に観測してNET001の未観測を解消する。
実行許可は別の権限判断として扱う
観測結果や委任候補からruntime Permitを自動生成せず、既存の実行前ゲートと人間判断に残す。
この詳細ページの次工程表示も、正式結果を再計算せず、委任条件サンプルと同じClaim Boundaryを維持します。
主張上限(Claim Boundary)
ここから先は言わない
- N2の真正な非ローカル外部作用の観測は実行していないため、NET001全体は未定義 / 一部未観測(UNDEFINED / PARTIAL)のまま保持する
- 6つの観測点がすべて期待と一致したことは、宣言したR7観測集合で期待と異なる外形挙動を観測しなかったことだけを示す。Anthropic製品全体の安全性を意味しない
- ここでいうブラックボックス観測は、対象コードが非公開という意味ではない。公開ソースであっても内部ロジックの正しさを前提にせず、設定入力と外部挙動の対応として制御を確かめる方法を指す
- Anthropic社内の監視・運用、Claude Code全体、他の版、一般的な安全性・脆弱性、C³準拠・認証を評価したとは扱わない
- 3つの検証計画を横断する新しい正式な集約結果は作らない
公開ソース
制御構造の説明は、固定した公開対象版のソースとREADMEへ結びます。公開ソースを読めることと、runtimeで制御成立を観測したことは分けて扱います。
証拠の扱い
R7の制御された実行環境で得た生証拠と正式判定は非公開保管しています。このページでは、第三者が境界を誤読しない範囲の結果要旨とSHA-256だけを公開します。6つの観測点はすべて期待と一致しましたが、N2は未観測のためNET001は未定義 / 一部未観測です。