エージェントの道具箱に「関所」を置く──GeminiのManaged Agentsが、ツール呼び出しの前後で『止める・調べる・記録する』を差し込めるようにした

Googleが2026年7月28日、Gemini APIのManaged Agentsに統制機能を追加。中心は、ツール呼び出しの前後で「止める・調べる・記録する」を差し込める環境フック。トークン予算やcron定期実行、Environments APIも加わった。導入時の但し書きも整理する。

シェア
エージェントの道具箱に「関所」を置く──GeminiのManaged Agentsが、ツール呼び出しの前後で『止める・調べる・記録する』を差し込めるようにした

自律的に動くAIエージェントを本番業務に載せるとき、いちばん怖いのは「勝手に何かを実行してしまう」瞬間です。Googleは2026年7月28日、Gemini APIのManaged Agents(クラウド側でサンドボックスごと面倒を見る、マネージド型のエージェント実行環境)に、その瞬間へ割り込むための統制機能をまとめて追加しました。中心にあるのは、エージェントがツールを呼ぶ前後に自前の処理を挟める「環境フック(environment hooks)」です。

ツール呼び出しの前後に、自前の検問を差し込む

環境フックは、サンドボックス内に置いた .agents/hooks.json に設定を書くだけで有効になります。エージェントがコード実行やファイル書き込みといったツールを呼ぶたびに、その直前・直後で開発者のスクリプトが走り、内容を審査できる仕組みです。要点を整理すると次のようになります。

項目できること
フックのタイミングpre_tool_execution(実行前)と post_tool_execution(実行後)の2種類
対象ツールの指定正規表現でマッチ(例: code_execution|write_file、全ツールなら *
ハンドラの種類ローカルスクリプトを叩く command と、外部エンドポイントへ渡す http
拒否のしかた実行前フックが {"decision": "deny", "reason": "…"} を返すと、そのツール呼び出しはスキップされ、理由がモデルの文脈に戻される

拒否された場合、エージェントはただ止まるのではなく「なぜ却下されたか」を受け取り、同じ対話の中で別の手を試せます。実行後フックのほうは、生成物を外部の検証パイプラインへ送る用途に向きます。Googleが挙げた例では、ある企業が財務資料の画像品質をエージェントの出力段で機械的にチェックしているといいます。

「検証コードの置き場所がなかった」という穴

なぜ今これが要るのか。Managed Agentsはサンドボックスがクラウド側(リモート)にあるため、これまでは「エージェントの行動を横から確かめる自分のコードを走らせる場所がなかった」という素朴な欠落がありました。フックは、まさにそのリモートのサンドボックス内に検証・監査の足場を用意するものです。リスクの高い操作を止める、出力をlintや検査にかける、活動ログを社内の監視基盤へ流す──といった「本番運用の作法」を、エージェントの内側に持ち込めるようになりました。

フックの外側で増えた、3つの手綱

今回の更新は、統制のためのつまみを他にも足しています。

機能内容
トークン予算max_total_tokens で入力・出力・思考を含む総消費量に上限を設定。到達すると status: "incomplete" で一時停止し、環境の状態を保ったまま previous_interaction_id で再開できる
定期実行トリガーcron式でエージェント・環境・プロンプト・スケジュールを束ね、自動で走らせる。同じサンドボックスを使い回すため、前回書いたファイルを次回も参照できる
Environments APIサンドボックスの一覧・確認・削除をコードから操作。7日間の生存期間(TTL)を待たずに、処理が終わったら明示的に片付けられる

あわせて既定モデルが antigravity-preview-05-2026 エージェントで Gemini 3.6 Flash に切り替わり(agent_config.model で 3.5 Flash などへ変更可)、課金を有効にしていないAPIキーの無料枠でもManaged Agentsが試せるようになりました。安価なFlash系を既定に据える構図は、エージェントを回し続けるトークン代を意識した設計とも読めます。

導入前に押さえたい、但し書き

統制機能は増えましたが、万能ではありません。過信を避けるための注意点を挙げます。

  • フックが見るのはGoogleのサンドボックス内ツールだけ。クライアント側の独自関数やリモートのMCPサーバー経由の呼び出しは、このフックの管轄外で動きます。
  • 書き込み権限を持つエージェントは、フック設定そのものを書き換えられる。強制力を持たせたいなら、設定は読み取り専用のリポジトリからマウントするよう推奨されています。
  • 止め方を誤ると本番が固まる。Googleは「壊れたlinterや到達できないテレメトリ用サーバーが、本番を停止させてはならない」と保守的な失敗設計を促しています。認証トークンはフックファイルではなくネットワーク設定側へ置く、外部監査先は事前に許可リスト化する、といった運用も併せて求められます。

フック・予算・定期実行・環境管理という顔ぶれは、これまでコーディングエージェント各社が別々に足してきた「暴走を止める手綱」と重なります。モデルの賢さを競う段階から、自律エージェントをいかに安全に業務へ組み込むかへと、開発者向けAIの関心が移っていることを示す一手と言えそうです。エージェントに任せる範囲を広げるほど、その手前に「関所」をどう設計するかが問われます。

参照: Google(Gemini API Managed Agents: 3.6 Flash, hooks, and more)Unite.AI(Google Lets Developers Block Gemini Agents' Tool Calls)GCNThe AI Navigator

続きを読む

「どのモデルに任せるか」の中身を、Cursorが開けてみせた──Routerが明かす、Git・計画・実装・デバッグの“モデル別の得手不得手”

「どのモデルに任せるか」の中身を、Cursorが開けてみせた──Routerが明かす、Git・計画・実装・デバッグの“モデル別の得手不得手”

Cursorが8月6日、Routerの「どうモデルを選ぶか」を公開。Compassで簡単さを測り、Git=Grok・計画=Sol・実行=Opus・デバッグ=Fableと持ち場を分ける仕組みと、コスト削減の公表値、そして再現性・ベンダー依存の但し書きを整理します。

FF
「無人で回すエージェント」に開いていた二つの穴──Claude Code v2.1.223が塞いだ、ワークフローの砂場破りと長時間セッションのメモリ漏れ

「無人で回すエージェント」に開いていた二つの穴──Claude Code v2.1.223が塞いだ、ワークフローの砂場破りと長時間セッションのメモリ漏れ

Claude Code v2.1.223(8月6日)が、ワークフローが動的import()でサンドボックスを抜けられた穴と、長時間・無人セッションで積み上がっていたメモリ漏れを一括修正。自動運用で回している人ほど効く更新を整理する。

FF
「承認」ボタンを、コマンド自身が欺いていた──Claude Codeが3日連続で塞いだ、エージェント権限チェックの抜け穴群

「承認」ボタンを、コマンド自身が欺いていた──Claude Codeが3日連続で塞いだ、エージェント権限チェックの抜け穴群

承認ダイアログに映らない不可視文字でコマンドを隠せた——Claude Codeが8月4〜6日のv2.1.221〜223で連続修正した、エージェント権限チェックの抜け穴群と、無人運用でいま打てる手をまとめる。

FF