Perplexity SPACEを市場信号に、AI Agent サンドボックスとAndroidスマホ権限の違い、FoneClawの見える操作設計を解説します。
AI Agent サンドボックスが注目される理由は、エージェントが単なるチャットから、コードを走らせ、ファイルを編集し、複数手順の作業を進め、長時間の状態を保つ存在へ変わってきたからです。人間が一問一答で使うAIなら、会話画面だけで足ります。しかし、エージェントが継続的に作業するなら、その作業場所をどう隔離し、認証情報をどう守り、失敗した時にどう復旧するかが重要になります。
Perplexity ResearchのSPACEに関する記事は、2026年7月15日にSPACEを、長く続くエージェント処理と隔離されたコード実行のための安全で効率的な基盤として紹介しました。記事では、エージェント処理には、コードを走らせる環境、ファイルシステム編集、複数手順の作業、長く残る状態、ホストやテナントや機密資格情報の保護が必要だと説明されています。
これは、Phone Agentにも関係します。スマホを扱うAIが強くなるほど、ユーザーは「AIが何を考えたか」だけでなく、「どこで作業しているか」「何にアクセスしているか」「スマホ上の操作へどうつながるか」を知りたくなります。サンドボックスは、エージェント側の作業を隔離する仕組みとして価値があります。ただし、スマホの通話やメッセージや決済に進むには、電話側の権限と確認が必要です。
FoneClawでは、私たちはこの話を、電話エージェントの設計として読み替えます。FoneClawは設定可能なAIモデルを理解、推論、計画に使い、対応済みAndroid操作を見える形で進めます。スマホ権限の考え方を深く見たい場合は、AIエージェントのスキル安全性:スマホ権限は実行時に確認すべき理由が隣接する参考になります。
サンドボックスの役割は、エージェントの作業場所を外側から切り分けることです。Perplexity Researchの説明では、SPACEは制御を担う仕組み、ノード上のローカルサービス、仮想マシンとして実装されたサンドボックス、ゲスト内のデーモンを組み合わせています。つまり、AIが作業する空間を、ホスト環境や他の利用者から分けて扱う発想です。
認証情報の扱いも重要です。Perplexity Researchは、認証情報をサンドボックスの外側に置き、credential store、gateway、vault backend、期限、レート制限、操作記録によってアクセスを仲介すると説明しています。これは、エージェントが便利になるほど、秘密情報を直接持たせない設計が必要になることを示しています。
SiliconANGLEのPerplexity SPACE報道では、SPACEがPerplexity Computerで利用され、Firecracker microVM風の隔離、pause/resume、session forking、credential isolation、forwarding、orchestrationなどを使うと報じられています。長い作業を途中で止めたり再開したり、状態を分けたり、認証情報を直接持たせずに扱ったりする点が、エージェント基盤の現実的な論点です。
さらに、Perplexity ResearchはSPACEがComputerへ展開され、ローンチ週に数百万のサンドボックス作成と、より速い作成速度を報告しています。一方で、PerplexityのComputerサンドボックスに関するステータス履歴には、2026年7月初旬のサンドボックス関連の問題も見えます。つまり、サンドボックスは安全設計であると同時に、運用の安定性も問われる実務テーマです。
ここで大切なのは、サンドボックスが安全な作業場所を作ることと、Androidスマホの操作権限を持つことは別だという点です。AI Agent サンドボックスは、コード、ファイル、長時間状態、認証情報、ネットワーク先の制御を扱うための仕組みです。電話の通話、SMS、メッセージアプリ、決済、設定変更、アクセシビリティ操作、アプリ横断の操作は、Android側の許可とユーザー確認が関わります。
たとえば、サンドボックス内で旅行プランを作ることはできます。候補の整理、日程表の作成、メモの編集、ファイルへの保存も可能な領域です。しかし、実際にスマホで航空券アプリを開き、支払い画面へ進み、連絡先へ共有し、カレンダーを変更するとなると、電話側の権限と確認が必要です。サンドボックス内で安全に考えられることと、スマホ上でユーザーの生活に影響する操作を進めることは分けて扱うべきです。
この違いは、オープンなAgentフレームワークやスマホ操作エージェントを考える時にも重要です。OpenClaw系のリスクやスマホ側の安全設計を見たい場合は、OpenClaw セキュリティリスク:FoneClawがAndroidスマホ操作で重視する安全境界が近いテーマになります。本記事では、サンドボックスの作業隔離とAndroid権限の違いに絞っています。
FoneClawでは、私たちは電話側の操作を、対応済みAndroid操作、見える進行、権限に沿った動作、重要操作の確認として扱います。モデルがどれだけ賢く、サンドボックスがどれだけ強くても、送信、発信、共有、購入、削除、設定変更では、ユーザーが見て判断できる流れが必要です。
Phone Agentの信頼は、サンドボックスだけで作られるものではありません。ユーザーの意図を理解するモデル、スマホ上の操作権限、アプリごとの許可、操作の見える化、重要操作の確認、操作記録が合わさって成り立ちます。電話エージェントでは、何を考えたかよりも、どの操作を進め、どこで止まり、ユーザーが何に同意したかが重要です。
電話側の権限には、マイク、通知、連絡先、電話、SMS、カレンダー、位置情報、ファイル、写真、アクセシビリティ、アプリ起動などがあります。どの権限を使うかは、ユーザーの依頼によって変わります。「母に電話して」と「予定を要約して」では必要な許可が違います。「この支払いを進めて」と「買い物リストに追加して」でも確認の重さが違います。
クラウドAIと端末側のAI、そしてAndroid操作の信頼性を見分けたい場合は、AIエージェントの信頼性:クラウドAIとローカルAndroid操作をどう見分けるかが参考になります。サンドボックスはAI作業の安全性を支える一部ですが、ユーザーがスマホ上で安心して操作を任せるには、権限と確認の設計が必要です。
FoneClawでは、設定可能なAIモデルが理解、推論、計画を担当し、FoneClawがAndroid上の対応済み操作を見える形で進めます。アプリを開く、下書きを作る、リマインダーを設定する、通知を整理する、送信や発信の前に確認する。こうした流れを明確にすることで、ユーザーはAIの提案と実際のスマホ操作を分けて判断できます。
FoneClawでは、私たちは電話エージェントを、設定可能なAIモデルと対応済みAndroid操作を結びつける環境として設計しています。ユーザーが選んだモデルは、理解、推論、計画を担います。FoneClawは、Android上で何を進めるか、どの権限を使うか、どこで確認するか、うまく進まない時にどの代替手順へ移るかを扱います。
サンドボックスの発展は、AIエージェントの作業基盤が成熟していることを示します。コードを走らせ、ファイルを編集し、長時間の状態を保持し、認証情報を外側で管理する。これらは重要です。一方で、電話エージェントの製品体験では、ユーザーがスマホ上で見える操作に対して納得できることが中心です。サンドボックスの安全性と、Android操作の許可は、同じ目的を支える別の仕組みです。
企業環境でAIエージェントを評価する観点は、企業向けAIエージェント セキュリティ:スマホ上で動くエージェントをどう評価するかにも通じます。個人のスマホでも企業端末でも、認証情報、操作記録、ユーザー同意、アプリ権限、重要操作の確認を分けて見ることが大切です。
FoneClawの製品姿勢は明確です。モデルは選べる。選んだモデルが意図を読み、計画を立てる。FoneClawが対応済みAndroid操作を見える形で進める。送信、発信、共有、購入、削除、設定変更のような影響の大きい操作では、ユーザーが内容を見て判断できる流れを大切にします。
AI Agent サンドボックスという言葉を見た時、ユーザーや開発者は「安全そう」という印象だけで判断しないほうがよいです。サンドボックスが何を隔離し、何を許可し、認証情報をどう扱い、スマホ側ではどの権限を使うのかを分けて確認します。次のチェックリストは、サンドボックス型エージェントが電話操作に近づく時の判断に役立ちます。
結論として、サンドボックスはAIエージェントの作業を安全に保つための重要な仕組みです。ただし、Phone AgentがAndroid上の用事を進めるには、別にスマホ側の権限、見える進行、確認、代替手順が必要です。FoneClawでは、設定可能なAIモデルを活用しながら、対応済みAndroid操作をユーザーが確認できる形で進めることを重視しています。
出典として、本記事ではPerplexity ResearchのSPACE安全実行基盤に関する記事、SiliconANGLEのPerplexity SPACE報道、PerplexityのComputerサンドボックスのステータス履歴を参照しています。