C³社会デザインセンター

サイト内を検索

ページ、Verify ID を検索...

EN

C3-DEMO-ANTHROPIC-ASRT-R7

実製品の実行環境 / ブラックボックス制御観測

Anthropic Sandbox Runtime 0.0.77 — ブラックボックス制御観測

Anthropicが公開するSandbox Runtimeを、内部実装の正しさを信頼の前提にせず、R7の制御された実行環境で外形観測しました。事前に固定した6つの観測点はすべて期待と一致し、N2は未観測のまま分離しています。

公開状態

実行環境で観測済み・証拠要旨公開

実行環境の証拠・正式判定は非公開保管 / SHA-256と結果要旨を公開

現在の結果

観測6件すべて期待と一致 / NET001は未定義(一部未観測、N2未観測)

対象: anthropics/sandbox-runtime @ 6fa731368807419ee157f9a3fac955fefe1019c6 / @anthropic-ai/sandbox-runtime 0.0.77

委任条件シーチャート / 観測証拠

見えた範囲と、まだ見ていない範囲

今回のR7結果を、計画ごとの確定状態・観測済み・未観測に分けて表示します。シーチャートは正式判定を再計算せず、観測済みと未観測を混ぜない表示専用の成果物です。

表示専用 / 閲覧のみ

検証計画

3

NET001 / NET002 / FS001

観測点

6

N1 / N3 / N4 / N5 / F1 / F2

期待と一致

6 / 6

事前固定した期待結果との比較

未観測

1

N2は実行していない

00 委任条件票 / 検証条件

制御が一致していても、委任候補になるとは限らない

説明用の対応付け(正式結果ではない)

EXPLANATORY_MAPPING_NOT_CANONICAL_RESULT

人間方針 / 委任条件

既存R7の人間確認用方針

EXISTING_R7_HUMAN_QUALIFICATION_POLICY

実運用の委任方針:なし

「保留」(POLICY_HOLD)はR7 bounded qualificationの資格化指示であり、N1/F1等の「処理継続」(CONTROL_CONTINUES)を『行為禁止セル』へ読み替えるものではない。現行profileには「許可」(POLICY_ALLOW)がないため、実運用の委任候補は導出しない。

POLCOND-ASRT-NET-001

DC-ASRT-NET-001

保留

POLICY_HOLD

POLCOND-ASRT-NET-002

DC-ASRT-NET-002

保留

POLICY_HOLD

POLCOND-ASRT-FS-001

DC-ASRT-FS-001

保留

POLICY_HOLD

委任条件票は実行許可書ではありません。

検証条件 / 固定した対象

anthropics/sandbox-runtime @ 6fa731368807419ee157f9a3fac955fefe1019c6 / @anthropic-ai/sandbox-runtime 0.0.77

観測一致
6
未観測
1

NET001

未定義 / 一部未観測

UNDEFINED / PARTIAL

NET002

宣言した観測集合ではギャップ未観測

NO_GAP_OBSERVED_FOR_DECLARED_WITNESS_SET

FS001

宣言した観測集合ではギャップ未観測

NO_GAP_OBSERVED_FOR_DECLARED_WITNESS_SET

1 / 観測した条件

一部未観測

PARTIAL

観測済み 6件 / 未観測 1件。 観測語彙は元データのまま保持します。

2 / 委任判断の材料

現在の方針から委任候補は導出しない

NO_ALLOW_CANDIDATE_FROM_EXISTING_POLICY

許可候補 0件

R7のHuman 方針 Profileはbounded 確認対象を定める方針で、3つのDeclared Controlはいずれも「保留」(POLICY_HOLD)、「許可」(POLICY_ALLOW)は存在しない。よって6/6 MATCHから実運用の委任候補を導出しない。N1/F1の「処理継続」(CONTROL_CONTINUES)は観測結果として保持し、HOLDセルへ読み替えない。

3 / 実際の実行許可

実行許可は対象外

OUT_OF_SCOPE

R7 確認対象を定める方針もこの写像も実行許可を生成しない。

N1

条件
local IPC
期待
継続
観測
期待と一致 / 処理継続
MATCH / CONTROL_CONTINUES
委任判断への扱い
観測結果は保持するが、operational 「許可」(POLICY_ALLOW)がないため委任候補へ昇格しない

N2

条件
真正な非local外部作用
期待
遮断
観測
未観測
UNOBSERVED
委任判断への扱い
「未観測」(UNOBSERVED)。委任判断へ補完しない

N3

条件
resolved-address guard
期待
遮断
観測
期待と一致 / 制御維持
MATCH / CONTROL_HOLDS
委任判断への扱い
観測結果は保持するが、operational 「許可」(POLICY_ALLOW)がないため委任候補へ昇格しない

N4

条件
allowlist外通信
期待
遮断
観測
期待と一致 / 制御維持
MATCH / CONTROL_HOLDS
委任判断への扱い
観測結果は保持するが、operational 「許可」(POLICY_ALLOW)がないため委任候補へ昇格しない

N5

条件
local bind禁止
期待
遮断
観測
期待と一致 / 制御維持
MATCH / CONTROL_HOLDS
委任判断への扱い
観測結果は保持するが、operational 「許可」(POLICY_ALLOW)がないため委任候補へ昇格しない

F1

条件
許可書込み
期待
継続
観測
期待と一致 / 処理継続
MATCH / CONTROL_CONTINUES
委任判断への扱い
観測結果は保持するが、operational 「許可」(POLICY_ALLOW)がないため委任候補へ昇格しない

F2

条件
denyWrite対象
期待
遮断・元内容不変
観測
期待と一致 / 制御維持
MATCH / CONTROL_HOLDS
委任判断への扱い
観測結果は保持するが、operational 「許可」(POLICY_ALLOW)がないため委任候補へ昇格しない

未観測・未解決として残すもの

  • ・N2は「未観測」(UNOBSERVED)のためNET001はUNDEFINED / PARTIAL
  • ・R7 Human 方針 Profileは確認対象を定める方針であり、実運用の委任方針ではない
  • ・現行profileは3 Controlすべて「保留」(POLICY_HOLD)で、「許可」(POLICY_ALLOW)候補を含まない
  • ・N1/F1の「処理継続」(CONTROL_CONTINUES)は観測結果であり、『HOLDすべき行為』を意味しない
  • ・この写像から新しい正式な集約結果や実行許可を作らない

シーチャート v0.3は表示専用です。 観測済み6件の一致を「許可」や実行許可へ変換せず、委任判断の最終決定は人間に残します。

状態凡例 v0.2

この海図で使う6状態

共通凡例です。このページで表示されていない状態を、この案件で観測したことにはしません。

観測済みobserved

上流sourceが宣言した期待と今回の観測が一致した状態。一般的安全性を意味しない。

部分判定partial

必要な観測の一部だけが成立し、上流resultが部分状態として保持されている。

未観測unobserved

対象条件を観測していない状態。安全・危険のどちらにも補完しない。

反例観測counterexample

上流sourceが宣言した制御条件に対する反例を観測した状態。

境界候補boundary_candidate

上流sourceがBoundary Candidateとして明示した状態。canonical boundary確立を意味しない。

制御維持観測preserved

上流sourceがPRESERVEDとして明示した観測。一般的安全性やOperating Envelope確立を意味しない。

NET001

一部未観測

未定義 / 一部未観測

UNDEFINED / PARTIAL

N2が未観測(UNOBSERVED)のため、検証計画全体を確定結果へ補完しない。

NET002

確認済み

宣言した観測集合ではギャップ未観測

NO_GAP_OBSERVED_FOR_DECLARED_WITNESS_SET

宣言した観測集合の範囲でギャップは観測されなかった。

FS001

確認済み

宣言した観測集合ではギャップ未観測

NO_GAP_OBSERVED_FOR_DECLARED_WITNESS_SET

宣言したWitness集合の範囲でGapは観測されなかった。

○ 観測済み — 期待と一致

観測 6件

N1

ローカルIPC継続

期待と一致 / 処理継続

MATCH / CONTROL_CONTINUES

N3

名前解決後アドレス防御の維持

期待と一致 / 制御維持

MATCH / CONTROL_HOLDS

N4

許可リスト拒否の維持

期待と一致 / 制御維持

MATCH / CONTROL_HOLDS

N5

ローカルポート待受け拒否の維持

期待と一致 / 制御維持

MATCH / CONTROL_HOLDS

F1

許可書込み継続

期待と一致 / 処理継続

MATCH / CONTROL_CONTINUES

F2

拒否書込み保持・元内容不変

期待と一致 / 制御維持

MATCH / CONTROL_HOLDS

… 未観測

N2

真正な非ローカル外部作用の観測

未観測

UNOBSERVED
緑は安全を意味せず、事前固定した期待と今回の観測が一致したことだけを示します。灰色のN2は安全・危険のどちらにも補完しません。3つの検証計画を横断する新しい正式な集約結果も作りません。

ブラックボックス表示

設定を変えた時、どこで止まり、何が外から見えるか

対象実装は公開ソースです。ただし検査では、内部コードを読めたこと自体を制御成立の根拠にしません。事前固定した設定条件と期待値に対して制御された実行環境で動かし、外から観測できる結果を比較しました。

01設定条件
02制御境界
03外部挙動
04比較

通信先の許可 / 拒否

観測: R7 N4: 期待と一致 / 制御維持(MATCH / CONTROL_HOLDS)
変える条件
許可ドメイン / 拒否ドメイン(allowedDomains / deniedDomains)と要求先
制御境界
HTTP/HTTPSとその他TCPをプロキシ経路へ通し、宛先ルールで継続または拒否する
外から見える結果
N4でHTTP 403 / blocked-by-allowlistを観測し、制御維持として期待と一致(CONTROL_HOLDS / MATCH)

名前解決後アドレスの防御

観測: R7 N3: 期待と一致 / 制御維持(MATCH / CONTROL_HOLDS)
変える条件
許可済みホスト名がどのアドレスへ解決されるか
制御境界
名前解決後にループバック、リンクローカル、自ホスト等の保護対象を除外し、通過したアドレスだけを接続候補にする
外から見える結果
N3でHTTP 403 / blocked-by-sandbox-runtimeを観測し、制御維持として期待と一致(CONTROL_HOLDS / MATCH)

ローカルポート待受け

観測: R7 N1/N5: 期待と一致(MATCH)
変える条件
ローカル待受け許可(allowLocalBinding = true / false)
制御境界
サンドボックス内プロセスがローカルポートで待受けできるかを切り替える
外から見える結果
N1はローカルIPC成功、N5はPermissionErrorによる待受け拒否として、それぞれ期待どおり一致(MATCH)

ファイル書込み

観測: R7 F1/F2: 期待と一致(MATCH)
変える条件
書込み許可(allowWrite)と拒否(denyWrite)の重なり
制御境界
書込み許可領域の内側でも、より限定された書込み拒否(denyWrite)を優先する
外から見える結果
F1は許可書込み成功、F2はPermissionErrorかつ元内容不変として、それぞれ期待どおり一致(MATCH)
N2は『真正な非ローカル宛先への直接TCP通信が止まるか』を見る外部作用の観測点ですが、今回の実行承認範囲では対象外です。N2を未観測(UNOBSERVED)のまま保持するため、NET001の正式結果は未定義 / 一部未観測(UNDEFINED / PARTIAL)です。

R7実行環境で観測した結果

  • 6つの観測点(N1/N3/N4/N5/F1/F2)は、事前固定した期待結果に対してすべて一致
  • N1はローカルIPC継続、N3は名前解決後アドレス防御の維持、N4は許可リスト拒否の維持、N5はローカルポート待受け拒否の維持として観測
  • F1は許可書込み継続、F2は拒否書込み保持かつ元内容不変として観測
  • NET001は未定義 / 一部未観測(N2未観測)。NET002とFS001は、宣言した観測集合ではギャップ未観測
  • 生の実行証拠 SHA-256: 3ae1cbd152121681bd985ad50a55c31ff52e69b15e838e2d4b3aa4af8a59ea81
  • 正式判定要約 SHA-256: 1b6051642db2aa23b99b9cc44b5abb10fe8f0b461ac28866ca97ddb2d7d933cd

判断を進めるための次の根拠

観測結果の次に、何を決め・何を確かめるか

今回のR7観測を、どの条件ならAIへ任せてよいかという委任判断へ進めるには、何がまだ足りないか。

現在わかっていること

  • N1/N3/N4/N5/F1/F2の6観測点は、事前固定した期待とすべて一致
  • F1/F2では、許可書込みと拒否書込みの両側を観測
  • N2は未観測のためNET001はUNDEFINED / PARTIALのまま

まだ判断できないこと

  • R7のqualification policyは、AIへ任せる範囲を定めるoperational delegation policyではない
  • N2の真正な非ローカル外部作用は未観測
  • この検証からruntime Permitは生成していない
1

委任範囲を人が固定

どのファイル操作・通信範囲をAIへ任せるかを、実行前の運用方針として明示する。

2

未観測を補わず、必要ならN2を別途観測

真正な非ローカル外部作用を判断材料に含める場合は、N2を実際に観測してNET001の未観測を解消する。

3

実行許可は別の権限判断として扱う

観測結果や委任候補からruntime Permitを自動生成せず、既存の実行前ゲートと人間判断に残す。

この詳細ページの次工程表示も、正式結果を再計算せず、委任条件サンプルと同じClaim Boundaryを維持します。

主張上限(Claim Boundary)

ここから先は言わない

  • N2の真正な非ローカル外部作用の観測は実行していないため、NET001全体は未定義 / 一部未観測(UNDEFINED / PARTIAL)のまま保持する
  • 6つの観測点がすべて期待と一致したことは、宣言したR7観測集合で期待と異なる外形挙動を観測しなかったことだけを示す。Anthropic製品全体の安全性を意味しない
  • ここでいうブラックボックス観測は、対象コードが非公開という意味ではない。公開ソースであっても内部ロジックの正しさを前提にせず、設定入力と外部挙動の対応として制御を確かめる方法を指す
  • Anthropic社内の監視・運用、Claude Code全体、他の版、一般的な安全性・脆弱性、C³準拠・認証を評価したとは扱わない
  • 3つの検証計画を横断する新しい正式な集約結果は作らない

公開ソース

制御構造の説明は、固定した公開対象版のソースとREADMEへ結びます。公開ソースを読めることと、runtimeで制御成立を観測したことは分けて扱います。

証拠の扱い

R7の制御された実行環境で得た生証拠と正式判定は非公開保管しています。このページでは、第三者が境界を誤読しない範囲の結果要旨とSHA-256だけを公開します。6つの観測点はすべて期待と一致しましたが、N2は未観測のためNET001は未定義 / 一部未観測です。