人工知能の発展により、大規模言語モデル(LLM)が単にテキストを生成するだけでなく、自律的にツールを操作してタスクを遂行する「AIエージェント」へと進化を遂げている。このパラダイムシフトにおいて、生成されたコードや操作を安全かつ効率的に実行するための「サンドボックス」環境の構築が、開発者や企業にとって喫緊の課題となっている。特に、数百万人のユーザーがそれぞれAIエージェントを走らせるコンシューマースケールの未来を見据えた時、従来の実行基盤では限界が見え始めている。
これまで、多くの開発者はAIエージェントの安全な実行環境としてLinuxベースの「コンテナ」を採用してきた。コンテナは移植性が高く、独立した環境を提供できる一方で、起動に数百ミリ秒を要し、数百メガバイトのメモリを消費するという技術的な弱点を抱えている。AIエージェントが一時的で小規模なタスクを断続的に実行するユースケースにおいては、コンテナの起動遅延(コールドスタート)がシステムの応答性を著しく低下させる。さらに、待機状態のコンテナを維持することはインフラコストの増大を招き、コスト削減のためにコンテナを複数のタスクで再利用しようとすると、今度はセキュリティ上の懸念が生じる。速度、コスト、そして安全性のトリレンマが、エージェントインフラの拡大を阻害する要因となっていたのである。
この構造的な限界に対し、Webインフラストラクチャーの巨人であるCloudflareが提示した回答が「Dynamic Workers(ダイナミック・ワーカーズ)」だ。同社は長年培ってきたエッジコンピューティングの技術を応用し、超軽量かつセキュアな分離環境を用いた新しいサンドボックスAPIをオープンベータとして公開した。本稿では、Dynamic Workersの技術的優位性と、それがもたらす「Code Mode(コードモード)」という新たな開発概念、そしてエージェントインフラ市場における競争状況までを見ていきたい。
絶縁された実行環境「Dynamic Workers」の全貌
CloudflareのDynamic Workersは、端的に言えば「実行時に指定されたコードを、独自のサンドボックス内で数ミリ秒以内に起動・実行するAPI」である。既存のコンテナ技術や近年注目を集めているマイクロVM(仮想マシン)とは根本的に異なるアプローチを採用している。
コンテナモデルからの脱却とIsolateアーキテクチャの採用
システムの中核を成すのは、Google Chromeなどでも採用されているJavaScript実行エンジン「V8」の「Isolate(アイソレート)」という仕組みだ。ひとつのプロセスの中で、メモリと実行コンテキストが完全に分離された小部屋を無数に作成するこの技術は、Cloudflareが8年前にリリースした「Cloudflare Workers」の基盤そのものである。
Dynamic Workersは、既存のWorkerの内部から、API呼び出しによって新たなWorkerを動的に生成する機能を提供する。この動的Workerは、生成元とは異なる完全に隔離されたIsolate上で駆動する。コンテナがOSレベルの仮想化を伴うのに対し、Isolateはエンジンレベルでの分離に留まる。これにより、コンテナと比較して起動速度は約100倍高速化され、メモリ消費量も10分の1から100分の1に激減する。クラウドネットワークの裏側でコンテナの起動を待つ必要はなく、リクエストを処理しているのと同じマシンの、同じスレッド上で即座に実行環境を立ち上げ、コードを処理し、終われば即座に破棄することが可能になった。
動的生成と無制限のスケーラビリティ
さらに重要なのは、CloudflareがDynamic Workersに対してグローバルな同時実行数の上限や作成レートの制限を設けていない点である。コンテナベースのプロバイダーの多くが、リソース保護の観点からサンドボックスの同時起動数にシビアな制限を課している状況とは対照的だ。Cloudflareは、世界数百カ所のデータセンターで分散処理されるWorkersプラットフォームの恩恵をそのまま引き継ぐことで、毎秒数百万件という圧倒的なリクエストであっても、すべてに対して個別のフレッシュなサンドボックスを提供できる拡張性を実現している。つまり、各ユーザーのリクエストごとに完全に使い捨ての安全な環境を提供できるということであり、セキュリティとパフォーマンスを高い次元で両立させている。
もちろん、超軽量なソフトウェアサンドボックスでAI生成コードを走らせることに対するセキュリティ上の疑念は存在する。ハードウェアレベルの仮想化であるマイクロVMに比べ、V8エンジンの脆弱性を突かれるリスクは理論上高い。しかし、Cloudflareは自動化されたV8の脆弱性パッチ展開や、リスク評価に基づくテナントの動的隔離、さらにはSpectreのようなサイドチャネル攻撃に対する独自の防御機構を長年運用してきた実績がある。この「鍛え抜かれたIsolateの安全性」という前提こそが、Dynamic Workersの高速性を実用的な規模で担保する土台となっている。
「Code Mode」構想:ツール呼び出しからコード生成へのパラダイムシフト
Dynamic Workersの真の価値は、単なるインフラの高速化に留まらない。Cloudflareが提唱する「Code Mode」という概念を実現するための要として機能する点にある。
これまでのAIエージェント開発では、モデルに長大な「ツール(API)のリスト」を渡し、目的達成のために一つずつ順番にツールを呼び出させるアプローチが主流であった。しかし、この方法では呼び出しのたびにモデルと通信を行う必要があり、レイテンシの増加とトークン消費の肥大化が避けられなかった。
Code Modeは、このパラダイムを根本から覆す。モデルにツールのリストを渡すのではなく、「プログラミングインターフェース(API)」を与え、目的に応じた一連の論理処理を実行する短いTypeScriptのコードをその場で書かせるのである。エージェントは自ら生成したコードの中で、データの取得、条件分岐、ファイルの操作、結果のフィルタリングを一気に完結させ、最終的なアウトプットのみを返す。これにより、コンテキストウィンドウに不要な中間ステップのログが溢れることを防ぎ、トークン使用量を最大81%削減できるとCloudflareは試算している。
TypeScriptがもたらすインターフェースの優位性
このCode Modeにおいて、Cloudflareはシステムとインターフェースするためのプロトコルとして、RESTやHTTPではなく「TypeScript RPC」の使用を強く推奨している。
AIエージェントにAPIの仕様を教える際、従来のOpenAPIスキーマは非常に冗長であり、大量のトークンを消費する。対照的に、TypeScriptのインターフェース定義(InterfaceやType)は極めて簡潔であり、少ないトークン数でAPIの構造を正確にモデルに伝達できる。加えて、主要な言語モデルはJavaScript/TypeScriptの膨大な学習データを持っているため、生成されるコードの精度も高い。
Dynamic Workersは、Cap’n Web RPCという仕組みを用いて、親プロセス(ホスト環境)と動的サンドボックス内とのブリッジを自動で確立する。これにより、エージェントが生成したコードは、ネットワーク境界を意識することなく、あたかもローカルのライブラリ関数を呼び出すかのように安全な型付きAPIにアクセスできるのである。複雑なHTTPヘッダーやルーティングをモデルに推論させる負荷を取り除き、純粋なビジネスロジックの生成にLLMの能力を集中させることが可能となる。
セキュリティと認証情報の切り離し(Credential Injection)
企業システムにおける実運用を想定すると、生成されたコードが外部のサードパーティサービス(StripeやGoogle Calendarなど)と通信する際のアクセス制御が課題となる。Dynamic Workersはこの点において、「globalOutbound」オプションを利用した通信の傍受と書き換え機能を提供している。
開発者は、サンドボックス内から発生するすべての外部へのHTTPリクエストをフックし、必要に応じて独自の認証トークン(APIキーなど)を動的に付与(inject)できる。これは、AIエージェントのプログラム自体には機密情報を含ませず、通信が発生する経路の出口でホスト側が安全に鍵を付加するという設計である。万が一エージェントが不正な動作を起こしたり、プロンプトインジェクションによって脱獄を試みたりした場合でも、生のAPIキーが漏洩するリスクを構造的に排除できる。エンタープライズの要件たる「爆発範囲(ブラスト・ラディウス)」の極小化を実現する強力な機能である。
エージェントインフラを巡る市場の分断:速度(Isolates)か、堅牢さ(MicroVMs)か
Cloudflareの今回の発表は、急速に拡大するAIインフラ環境市場において明確なコントラストを描き出している。それは「実行環境の深さ(堅牢さ)」と「実行の速度(密度)」という二つの極への分断である。
例えば、Docker社が提供する「Docker Sandboxes」は、全く異なるアプローチをとっている。同社は軽量なマイクロVMを採用することで、各AIエージェントに専用のDockerデーモンを付与する。これにより、エージェントはホストOSに影響を与えることなく、任意のパッケージをインストールし、システムコマンドを実行し、ファイルを操作できる。これは、複雑で長期間稼働するローカル環境や、開発者が利用するような永続性の高いシステムにおいて最適な選択肢となる。
一方、Cloudflareが目指すのは、ウェブスケールで不特定多数のユーザーからのリクエストを処理する「短命かつ大容量の実行環境」である。パッケージのインストールやデーモンの起動といった重厚なプロセスを省き、JavaScript(TypeScript)の実行という単能に特化させることで、比類なき速度とコスト効率を実現する。
マイクロVMは防護壁の厚い強固な城塞であり、Isolateは瞬時に展開され役目を終えれば消え去る機動部隊のテントのようなものである。今後、企業は自社が直面するAIのユースケースに応じて、これら二つのパラダイムから適切なインフラを選択していくことになる。
企業システムへの統合と今後の展望
Cloudflareは、Dynamic Workersのリリースに合わせて、その周囲のツールチェーン整備にも注力している。「@cloudflare/codemode」を利用したMCPサーバーの構築支援や、「@cloudflare/worker-bundler」による依存関係の動的バンドル、さらには「@cloudflare/shell」を通じた仮想ファイルシステムの提供など、コードの生成から永続的なファイル操作までのパスを一貫してサポートするパッケージ群を公開した。これは単に速度を誇示するだけでなく、実稼働するプロダクトのバックエンド基盤として開発陣を囲い込む本格的なシステムプラットフォームへの布石である。
料金体系においても、動生成されるWorker一つにつき日額0.002ドルに加え、標準のCPU・呼び出し単位での従量課金という強気な設定を提示している(※現在ベータ期間中は0.002ドルの基本料金が免除されている)。この価格はLLM側の推論にかかるコスト(API利用料)と比較すれば統計的誤差の範囲と言えるほど少額であり、実行環境のコストを「例外的な出費」から「日常的な微細なインフラ費用」へと格下げすることを意味する。
結論として、Dynamic Workersの登場は「AIエージェントの実行」という分野が実験室の課題から巨大な商用インフラストラクチャーとしてのフェーズへ移行したことを明確に示している。数年後、ウェブを通じた無数のサービスの中で、私たちの見えないところで一時的なJavaScriptプログラムが秒間数百万回の単位で立ち上がり、即座に消滅しながら世界中のタスクを自動化し続ける。Cloudflareが思い描くその未来は、すでに開発者の手のひらに委ねられているのだ。
Sources
- Cloudflare: Sandboxing AI agents, 100x faster



