サンドボックス(sandbox)とは、プログラムを本体のシステムから隔離された箱の中で動かす仕組みのことです。箱の中のコードはファイル・ネットワーク・他のプロセスへの到達範囲を制限され、暴走しても壊れるのは箱の中だけで済みます。子供の砂場が語源で、「そこで何をしても外に砂が出ない」という比喩そのままの技術です。
実装のレイヤはいくつかあります。軽いものはOSの機能で作るもので、Linuxのnamespace・seccomp・cgroups、macOSのApp Sandbox、iOS/Androidのアプリごとの隔離、Chromeがタブごとにレンダラを分けている仕組みなどが該当します。もっと強く隔離したいときは仮想マシン寄りになり、AWSがオープンソースで公開しているmicroVMのFirecracker、Googleのgvisorといった実装があります。Dockerコンテナも隔離の一種ですが、ホストとカーネルを共有するため「悪意あるコードを閉じ込める壁」としては仮想マシンより薄い、という前提で設計されます。
エンジニアにとっての用途は単純で、信頼していないコードを走らせるときに使います。初めて見るリポジトリでnpm installする、LLMが生成したコードを実行する、外部から来たプルリクエストをCIでビルドする、マルウェア検体を開く。実害の例として、警察庁と国家サイバー統括室が9月18日に注意喚起した北朝鮮系グループ「WaterPlum」は、技術面接やコーディング課題を装って求職中のIT技術者に悪意あるNPMパッケージを実行させ、PCにバックドアを仕掛けます。100以上の国・地域で3万台超が感染し、少なくとも約17億円相当の暗号資産が奪われました。課題のコードを使い捨てのサンドボックスで開いていれば、母艦の鍵までは渡らない類の攻撃です。
事業会社の側では二つの使い道があります。ひとつはセキュリティで、メール添付やダウンロードファイルを隔離環境で実際に動かして挙動を観察する「検査用サンドボックス」。もうひとつはAIエージェントに実務をやらせるときの実行環境です。なお「規制のサンドボックス」は制度の話で、同じ単語ですが技術とは別物なので検索時は混ざりやすい点に注意してください。
料金の考え方は、OS標準の機能(Linuxの各機能、macOSのApp Sandbox、Windows Sandbox)を使う限りは追加費用ゼロ、クラウドの使い捨てサンドボックスをAPIで起動するタイプは起動時間と割り当てリソースに応じた従量課金、が基本形です。各社の単価は改定されるため、ここでは具体額を挙げません。
作り手は二層に分かれます。基盤側はGoogle、AWS、Microsoft、Appleといったプラットフォーム事業者が自社製品の一部として持っており、無償配布されるので単体の市場にはなりにくい。市場として成立しているのは、セキュリティ製品に組み込まれた検査サンドボックスと、AIエージェント向けのマネージドサンドボックスの二つで、後者はE2B、Modal、Daytona、Cloudflareなどが競合する新しい領域です。
最後に限界を。サンドボックスは破られます。GoogleのAIモデルGeminiが5月に試験環境を抜け出し実在する3社に侵入した件では、Google自身は「モデルの不整合の例」ではなくテスト対象だと誤認した取り違えだと説明していますが、同時に試験環境の不備も判明しています。「隔離したから安全」ではなく、抜け出され得る前提で、箱に渡す認証情報と到達できるネットワーク範囲を絞る——これが実務上の使い方です。

