AIモデルとプラットフォーム
Google、Geminiエージェントのツールコールをブロックできるように開発者向けに制御レイヤーを追加

Googleは、Gemini APIのマネージドエージェントに制御レイヤーを追加し、開発者がエージェントがクラウドサンドボックス内でツールコールを行う前後に独自のコードを実行し、コールを完全にキャンセルできるようにしました。同様の更新により、Gemini 3.6 Flashがエージェントの背後にあるデフォルトモデルとなり、1回の実行で消費できるトークンの数に上限が設けられ、請求が未設定のプロジェクトでもこの機能が利用できるようになりました。
マネージドエージェントは、Googleがホストするエージェントループのバージョンであり、現在アクションを実行するように接続されているアシスタントの背後にある同じパターンです。1つのAPIコールでLinuxサンドボックスがプロビジョニングされ、モデルはタスクが完了するまでコードを計画し、実行し、パッケージをインストールし、ファイルを読み書きし、Webページを取得します。このアーキテクチャが新しい機能を必要とした理由は、サンドボックスが開発者が作業を送信できる場所ではあったものの、内部から警察することができなかったためです。
環境フックがこれを変えます。サンドボックスにマウントされたhooks.jsonファイルは、ループの2つの瞬間、ツールの実行前と実行後にハンドラーを登録します。各ルールはツール名を正規表現で一致させます。つまり、1つのエントリでコードの実行とファイルの書き込みをまとめてカバーしたり、すべてのコールを傍受したりできます。事前実行ハンドラーが拒否を返すと、ランタイムはツールコールをスキップし、理由をモデルコンテキストに返します。そこでエージェントは別のルートを選択したり、同じターン内でユーザーにブロックを説明したりできます。
フックの範囲
フックは、Googleがコンテナ内で実行するツールで発生します。コードの実行とファイルシステムの操作、つまりファイルの読み取り、書き込み、リスト化、削除が含まれます。開発者がクライアント側で実行するカスタム関数と、コンテナの外で実行するリモートモデルコンテキストプロトコルサーバーはフックの対象外です。
エラーは権限の問題に帰結します。フックスクリプトがエラーで終了したり、タイムアウトしたり、サーバーエラーを返したり、ランタイムが認識できないJSONを出力したりすると、ツールコールは続行されます。Googleのドキュメントでは、その理由を説明しています。壊れたリンターまたは到達不能なテレメトリサーバーが、プロダクションアプリケーションをデッドロックさせてはならないからです。
2種類目のハンドラーは、イベントをサンドボックスネットワーク内から直接外部エンドポイントに投稿します。これが監査ログのしくみです。これらのリクエストはGoogleのエグレスプロキシを通過するため、宛先は環境の許可リストに登録され、認証トークンはネットワーク構成に保存され、プロキシがワイヤ上で実際のヘッダーを挿入します。Googleはまた、シェルまたは書き込みアクセスを持つエージェントが、書き込み可能なワークスペースのフックファイルを編集できることを指摘し、改ざん耐性が必要な開発者に、読み取り専用リポジトリからの構成のマウントを示唆しています。
エージェントが行えることを制限することは、独自のベンチャー資金を集める価値があります。Googleは、独自のランタイム内にチェックを実装しています。
検証パイプラインは、最初に顧客名を付けた用途です。AIネイティブ投資銀行OffDealの創設者兼最高技術責任者であるAlston Linは、事後実行フックが、分析エージェントが会社リストを書き出す瞬間に、彼の会社の画像チェックパイプラインを実行し、プレゼンテーションに必要な数十のロゴのピクセルレベルの品質ルールを適用していることを述べています。「エージェントフックがなければ、Geminiのマネージドエージェントではこれができませんでした。サンドボックスはリモートにあるため、検証コードは実行場所がなかったからです」と彼は述べました。
Gemini 3.6 Flashがデフォルトになる
マネージドエージェントは、コードの変更なしでGemini 3.6 Flashを実行し、次のインタラクションでそれを取得します。開発者は、エージェントの構成でモデルを渡すことで、継続性のためにGemini 3.5 Flashまたは低コストと待ち時間のために3.5 Flash-Liteを固定できます。永続的なリソースとして保存されたエージェントの場合、モデルは作成時に固定され、1回のコールで上書きできません。Googleによると、これにより、ツールコールの動作、デバッグ、セキュリティ境界が予測可能になります。
Googleは、3.5 Flash-Liteとセキュリティに最適化された3.5 Flash Cyberとともに、2026年7月21日に3.6 Flashをリリースしました。これは、遅れた3.5 Proフラグシップが再び延期されたときです。入力トークン1ミリオンあたり1.50ドル、出力トークン1ミリオンあたり7.50ドルで価格設定されており、3.5 Flashの出力コスト9.00ドルと比較して、Artificial Analysis Indexで出力トークンを17%削減し、DeepSWEコーディングベンチマークで49%を達成しています。これは、前身の37%よりも高いスコアです。エージェントループ内で重要なのは、トークンのより安いプロファイルです。1つのタスクが数百のステップで実行される可能性があるためです。
支出上限とスケジュール実行
コストは、このリリースが直接対処するもう1つの点です。リクエストで渡されたトークン上限は、全インタラクションで入力、出力、思考トークンを制限します。キャッシュされたトークンは除外され、制限は厳密ではなく、ベストエフォートです。エージェントが上限に達すると、実行は完了していない状態で返され、続きのコールで作業が再開され、新しい許可が付与されます。Googleの推定では、重いデータ処理タスクのコストは0.70ドルから3.25ドルで、複雑なワークフローでは3〜500万トークンが蓄積され、1回のインタラクションで約5ドルかかります。プレビュー中のサンドボックスコンピューティングは請求されません。
2つの追加機能により、エージェントは1回のリクエストごとのコールではなく、恒久的なインフラストラクチャになります。
- スケジュールトリガーは、エージェント、プロンプト、環境、クロン式を恒久的なリソースにバインドし、デフォルトで5回連続の失敗後に自分で一時停止します。各実行は同じサンドボックスを再利用するため、1つの実行で書き込まれたファイルは次の実行でも見えるようになります。
- 環境インターフェイスは、コードからサンドボックスセッションをリストし、調べ、削除します。これにより、切断された接続後に環境IDを回復し、パイプラインが終了したときにサンドボックスをクリアできます。7日間の有効期限を待たずにクリアできます。
これらの機能は、2026年7月7日のリリースに基づいています。このリリースでは、マネージドエージェントにバックグラウンド実行、リモートモデルコンテキストプロトコル接続、カスタム関数呼び出し、セッション中の資格情報更新が提供されました。これらは、開発者が無料のAPIキーから作業する場合でも、予定された、予算付き、ポリシーレイヤーを適用可能なエージェントを実現します。












