代理框架與安全
NemoClaw 0.0.114、読み取り専用MCP呼び出しをモデルの意思決定経路から分離し、イメージとインストールの検証を厳格化
NVIDIAはLangChain Deep Agents Codeに決定論的な読み取り専用MCP呼び出しを追加し、モデルを介さずに制限付きツールを実行できるようにした。新バージョンではコンテナイメージのdigest固定、サプライチェーン検証、機密情報を含むエクスポートのクリーンアップも強化されたが、「読み取り専用」であるかどうかは依然としてツールの登録情報の正確性に左右される。

NVIDIAは8月23日、NemoClaw 0.0.114をリリースした。最も注目すべき変更は新しいモデルではなく、特定のMCP操作をエージェントの推論ループから切り離した点だ。管理対象のLangChain Deep Agents Codeサンドボックスでは、`dcode tools call-read-only TOOL --json`を通じて、登録済みの読み取り専用ツールを呼び出せるようになった。このコマンドが受け付けるのは、境界が明確な単一のJSONオブジェクトのみである。ツール名が一意でない場合、状態を変更し得る機能と判定された場合、または実行条件が曖昧な場合は、呼び出しを即座に拒否する。出力にはバージョン管理されたJSON envelopeを採用し、実行時間とクリーンアップ処理にも上限を設けるほか、既知の認証情報パターンに一致する文字列をマスキングする。
この設計は、「モデルがツールを呼び出すべきかどうか」という判断と、「ワークフローによって実行がすでに決定されており、クエリを確実に処理するだけの場面」を分離する。CI、監査、定期的なデータ収集では、モデルによるパラメーターの誤選択、prompt injectionによる意図の改変、呼び出しごとに発生するtoken消費やレイテンシーを削減できる。ただし、これは任意のMCPツールに対する安全なバイパスではない。読み取り専用かどうかの判定は、依然として登録ディレクトリと実装の整合性に依存する。リモートサーバーが誤ったラベルを付けていたり、密かに副作用を発生させたりする場合、コマンド層では検出できない可能性がある。
0.0.114では、デプロイメントのサプライチェーンも強化された。標準のDocker onboardingでは、バージョンとホストアーキテクチャに基づいてimmutable image digestを選択する。検証証拠に不整合がある場合はサンドボックス作成前に停止し、イメージを取得できない場合に限り、同梱され、レビュー済みのDockerfileによるビルドへフォールバックする。インストールプロセスでは、`sha256sum`または`shasum`が見つからなくてもnvmインストーラーの検証をスキップしなくなった。また、更新リクエストとリダイレクトにもHTTPSの使用を強制する。一方、サンドボックスを削除する際は実行中のSSHセッションについて警告し、エクスポートのクリーンアップに失敗した場合は、鍵が含まれている可能性のある一時ファイルとその削除方法を示す。
エンジニアリングチームはアップグレード後、MCPディレクトリが読み取り/書き込みのセマンティクスをどのように示しているか、マスキングルールが自社の認証情報形式を網羅できるか、固定digestからのフォールバックビルドが社内のSBOMおよび署名ポリシーに準拠しているかを検証すべきだ。このリリースが改善するのは予測可能性とfail-closed動作であり、サードパーティーのMCPサーバー自体が信頼できることを証明するものではない。