Aura ゴールデン・グレー ハイブリッド分離実行エンジン

ゴールデン・グレー ハイブリッド分離実行の技術論証

この記事では、Aura 高性能 OS レベル AI エージェントフレームワークの物理実行プレーン (L3/L4) に採用された 「ゴールデン・グレー ハイブリッド分離 (Hybrid Architecture)」 の理論的基礎、設計アーキテクチャ、セキュリティ境界、および状態遷移モデルについて詳しく説明します。

1. アーキテクチャの進化と中心的な課題

Aura OS の初期設計では、「強い型付け DSL (ExecutionDsl) 駆動モデル」 が採用されていました。推論レイヤーによって生成されるタスクは、WebHook または PythonHook 構造体に正確に一致する必要がありました。このパラダイムは極めて高い確実性を持っていますが、2つの大きな課題を露呈しました:

  1. 契約ライブラリのコンパイルの肥大化:物理的なスキル(特定の異種 API やハードウェア制御など)を追加または変更するたびに、aura-core の契約定義を変更する必要があり、ワークスペース全体の再コンパイルを引き起こし、柔軟性が著しく損なわれました。
  2. AI の自己進化の制限:大規模言語モデル (LLM) は、その強力なコード生成能力を利用して一時的なデータ解析や自己修復スクリプトを記述することができず、フレームワークの「自律的進化」の可能性を窒息させていました。

しかし、もう一方の極端である Code-As-Data サンドボックス実行 に移行すると、ホストマシンに無限に大きな物理的攻撃対象領域(フォークボムやイントラネット SSRF など)が露呈することになり、OS レベルの常駐ソフトウェアとしては絶対に受け入れられません。

2. ハイブリッドシステムの定義

「ホストマシンの絶対的な防御」「AI の無限の自律的進化」 の究極のバランスを達成するために、Aura の実行プレーンは「ゴールデン・グレー ハイブリッド分離」システムへと全面的にアップグレードされました:

2.1 ゴールデン防衛線 (The Golden Path - OpenAPI Tool-Calling)

  • 物理的メカニズム:標準化された物理的インタラクションの90%は、制限された宣言的なツール呼び出しを強制されます。システム全体で静的な OpenAPI Schema を1つだけ維持します。実行レイヤーは動的に登録されたツールセットを管理し、中継プロキシを介してメモリ内で直接リフレクション実行を行います。
  • 特徴パラメータレベルの Schema 静的ファイアウォール。攻撃対象領域はコンプライアンスを満たすパラメータのみに制限され、コード実行リスクはゼロ、エネルギーオーバーヘッドも極めて低くなります。リフレクションによる呼び出しはマイクロ秒単位で完了し、ディスク IO ロス・ゼロ を実現します。

2.2 グレー分離ゾーン (The Gray Sandbox - Air-gapped Code Runtime)

  • 物理的メカニズム:極めて複雑にカスタマイズされた異種スクリプト、非標準の数学モデル推論、またはストリーミングデータの解析タスクに対して、LLM は Python/WASM ネイティブスクリプトを直接出力できます。
  • 特徴ヒューマン・マシン協調の強力なセキュリティ承認。インタラクションレイヤーでユーザーの明示的な承認がない限り、グレースクリプトは完全に沈黙したままです。署名によるアクティベーションが許可されると、直ちに3層の物理的強力分離サンドボックスに投入され実行されます。

3. ACS (Aura Container Sandbox) の設計

外部 Docker に依存する DooD メカニズムを完全に排除するために、Aura は純粋な Rust で実装された自律型ネイティブ分離サンドボックスシステム「ACS」を構築しました。このシステムは2つの並行する分離エンジンによって駆動されます:

3.1 エンジン A:ACS-L (Linux Kernel Native Sandbox)

Python/Bash の動的スクリプトを必要とするグレータスクに対して、Linux カーネルのネイティブ API を利用して高強度のマイクロコンテナサンドボックスを構築します:

  • 6重の名前空間 (Namespaces) の物理的分離:マウントポイント、ネットワーク(完全なエアギャップ)、PID、IPC などのシステムリソースを剥奪します。
  • 最小の Base Rootfs と OverlayFS ゼロ残留マウント:変更はメモリ tmpfs 内で行われ、サンドボックス破棄時に物理的なディスク残留は 100% ゼロになります。
  • Cgroups v2 リソース制限の保護:CPU とメモリ使用率を細かく制御し、暴走ループを無効化します。
  • Seccomp-BPF システムコール・ホワイトリスト:ライフサイクル全体のシステムコールを厳格にロックします。

3.2 エンジン B:ACS-W (WebAssembly WASI Sandbox)

ローカルインタプリタを必要としない超高速物理計算のために、内蔵の Wasmtime エンジンが ACS-W マイクロサンドボックスとして機能します:

  • エポックレベルの燃料制御:WASM の計算燃料制限を強制的に注入し、枯渇すると瞬時に命令レベルのセキュリティ融断がトリガーされます。
  • 完全な非ネットワーク化:WASI Sockets 拡張を無効にし、ローカルディスクディレクトリのマウントをゼロにします。

4. 状態遷移と因果関係チェーン

システムの状態遷移は因果関係の一貫性に厳密に従います。推論プレーンが pending_feedback タスクを生成し、インタラクションプレーンがそれをユーザーにプッシュします。ユーザーが同意すると状態は pending_execution となり、実行システムがハイブリッドメカニズムでそれを実行します。最終結果はインタラクションプレーンに返され、完全な制御ループを形成します。


Produced by Dark Lattice Architecture Lab.