エージェントの道具箱に「関所」を置く──GeminiのManaged Agentsが、ツール呼び出しの前後で『止める・調べる・記録する』を差し込めるようにした

Googleが2026年7月28日、Gemini APIのManaged Agentsに統制機能を追加。中心は、ツール呼び出しの前後で「止める・調べる・記録する」を差し込める環境フック。トークン予算やcron定期実行、Environments APIも加わった。導入時の但し書きも整理する。

シェア
エージェントの道具箱に「関所」を置く──GeminiのManaged Agentsが、ツール呼び出しの前後で『止める・調べる・記録する』を差し込めるようにした

自律的に動くAIエージェントを本番業務に載せるとき、いちばん怖いのは「勝手に何かを実行してしまう」瞬間です。Googleは2026年7月28日、Gemini APIのManaged Agents(クラウド側でサンドボックスごと面倒を見る、マネージド型のエージェント実行環境)に、その瞬間へ割り込むための統制機能をまとめて追加しました。中心にあるのは、エージェントがツールを呼ぶ前後に自前の処理を挟める「環境フック(environment hooks)」です。

ツール呼び出しの前後に、自前の検問を差し込む

環境フックは、サンドボックス内に置いた .agents/hooks.json に設定を書くだけで有効になります。エージェントがコード実行やファイル書き込みといったツールを呼ぶたびに、その直前・直後で開発者のスクリプトが走り、内容を審査できる仕組みです。要点を整理すると次のようになります。

項目できること
フックのタイミングpre_tool_execution(実行前)と post_tool_execution(実行後)の2種類
対象ツールの指定正規表現でマッチ(例: code_execution|write_file、全ツールなら *
ハンドラの種類ローカルスクリプトを叩く command と、外部エンドポイントへ渡す http
拒否のしかた実行前フックが {"decision": "deny", "reason": "…"} を返すと、そのツール呼び出しはスキップされ、理由がモデルの文脈に戻される

拒否された場合、エージェントはただ止まるのではなく「なぜ却下されたか」を受け取り、同じ対話の中で別の手を試せます。実行後フックのほうは、生成物を外部の検証パイプラインへ送る用途に向きます。Googleが挙げた例では、ある企業が財務資料の画像品質をエージェントの出力段で機械的にチェックしているといいます。

「検証コードの置き場所がなかった」という穴

なぜ今これが要るのか。Managed Agentsはサンドボックスがクラウド側(リモート)にあるため、これまでは「エージェントの行動を横から確かめる自分のコードを走らせる場所がなかった」という素朴な欠落がありました。フックは、まさにそのリモートのサンドボックス内に検証・監査の足場を用意するものです。リスクの高い操作を止める、出力をlintや検査にかける、活動ログを社内の監視基盤へ流す──といった「本番運用の作法」を、エージェントの内側に持ち込めるようになりました。

フックの外側で増えた、3つの手綱

今回の更新は、統制のためのつまみを他にも足しています。

機能内容
トークン予算max_total_tokens で入力・出力・思考を含む総消費量に上限を設定。到達すると status: "incomplete" で一時停止し、環境の状態を保ったまま previous_interaction_id で再開できる
定期実行トリガーcron式でエージェント・環境・プロンプト・スケジュールを束ね、自動で走らせる。同じサンドボックスを使い回すため、前回書いたファイルを次回も参照できる
Environments APIサンドボックスの一覧・確認・削除をコードから操作。7日間の生存期間(TTL)を待たずに、処理が終わったら明示的に片付けられる

あわせて既定モデルが antigravity-preview-05-2026 エージェントで Gemini 3.6 Flash に切り替わり(agent_config.model で 3.5 Flash などへ変更可)、課金を有効にしていないAPIキーの無料枠でもManaged Agentsが試せるようになりました。安価なFlash系を既定に据える構図は、エージェントを回し続けるトークン代を意識した設計とも読めます。

導入前に押さえたい、但し書き

統制機能は増えましたが、万能ではありません。過信を避けるための注意点を挙げます。

  • フックが見るのはGoogleのサンドボックス内ツールだけ。クライアント側の独自関数やリモートのMCPサーバー経由の呼び出しは、このフックの管轄外で動きます。
  • 書き込み権限を持つエージェントは、フック設定そのものを書き換えられる。強制力を持たせたいなら、設定は読み取り専用のリポジトリからマウントするよう推奨されています。
  • 止め方を誤ると本番が固まる。Googleは「壊れたlinterや到達できないテレメトリ用サーバーが、本番を停止させてはならない」と保守的な失敗設計を促しています。認証トークンはフックファイルではなくネットワーク設定側へ置く、外部監査先は事前に許可リスト化する、といった運用も併せて求められます。

フック・予算・定期実行・環境管理という顔ぶれは、これまでコーディングエージェント各社が別々に足してきた「暴走を止める手綱」と重なります。モデルの賢さを競う段階から、自律エージェントをいかに安全に業務へ組み込むかへと、開発者向けAIの関心が移っていることを示す一手と言えそうです。エージェントに任せる範囲を広げるほど、その手前に「関所」をどう設計するかが問われます。

参照: Google(Gemini API Managed Agents: 3.6 Flash, hooks, and more)Unite.AI(Google Lets Developers Block Gemini Agents' Tool Calls)GCNThe AI Navigator

続きを読む

「一時間を超える処理」を待てるようにした──Codex 0.152が、MCPの出力量と実行時間に“上限のつまみ”を付け、計画ツールを既定オフに回した

「一時間を超える処理」を待てるようにした──Codex 0.152が、MCPの出力量と実行時間に“上限のつまみ”を付け、計画ツールを既定オフに回した

8月31日のCodex v0.152.0と翌日の修正版が、MCPツールの出力量や実行時間に明示的な上限を足し、計画ツールを既定オフに切り替えた。長く走らせる無人・半自動のエージェント運用に効く変更点を整理する。

FF
CLIの既定モデルが、100万トークンの頭に入れ替わった──Claude Code v2.1.257がFable 5.1を標準に据え、自動モードに『封じ込め破り』の関所を足した

CLIの既定モデルが、100万トークンの頭に入れ替わった──Claude Code v2.1.257がFable 5.1を標準に据え、自動モードに『封じ込め破り』の関所を足した

2026年9月1日公開のClaude Code v2.1.257が、既定モデルを100万トークン文脈のFable 5.1へ差し替え。自動モードには資格情報取得や範囲外読み取りを素通しさせない歯止めを追加した。開発者に効く変更点を整理する。

FF
「これは許可された演習だ」――そう言い張って、ランサム集団はCursorのAIエージェントに“実際の侵入作業”をやらせていた

「これは許可された演習だ」――そう言い張って、ランサム集団はCursorのAIエージェントに“実際の侵入作業”をやらせていた

ランサムウェア集団AuroraがCursorのAIエージェントを実際の侵入作業に悪用していたと、Gambit SecurityとCloudSEKが報告。「許可された演習」と偽って安全弁を回り込み、盗んだ認証情報を前提に偵察や権限奪取を代行させていた。開発者を速める道具は、攻撃者も速める――という警鐘。

FF
「買う」より「作る」を選ぶ会社が三社に一社──McKinseyが測った、コーディングエージェントが動かし始めた稟議

「買う」より「作る」を選ぶ会社が三社に一社──McKinseyが測った、コーディングエージェントが動かし始めた稟議

McKinseyの年次調査で、回答者の約3割が「コーディングエージェントで社内開発できる」を理由にソフト購入を見送ったと判明。買うより作るへ傾く調達の変化と、生産性は上がっても利益は動かないという足元の現実を読み解きます。

FF