Alibaba Cloud Linux 4 Agentic Edition (Agentic OS) は、Alibaba Cloud のエージェントファーストなオペレーティングシステムであり、AI エージェント専用に設計されています。
イメージの紹介
Agentic OS は、Alibaba Cloud が自社開発したオペレーティングシステムである Alibaba Cloud Linux をベースに、エージェント向けに設計された派生オペレーティングシステムです。エージェントに最適な実行環境を提供し、Alibaba Cloud のお客様のエージェント利用体験を向上させます。Agentic OS は、Alinux4 のすべての機能 (カーネルの最適化、クラウドネイティブのサポートなど) と完全に互換性があり、エージェントの認知スタイルと作業モードを中心に新しい OS アーキテクチャを構築しています。
|
階層 |
コンポーネント |
説明 |
|
カプセル化インタラクションレイヤー |
cosh |
デフォルトシェルの代替として、bash/zsh をネイティブにホストし、同じターミナルで自然言語タスクを受け付けます。 |
|
OS Skills |
組み込みのスキルパッケージメカニズムにより、エージェントは Skill 命令を通じてランタイムレイヤーおよび基本システムレイヤーと対話し、デプロイ、運用保守、診断、可観測性などの「実践的な能力」を獲得します。 |
|
|
ランタイムレイヤー |
AgentSecCore |
AgentSecCore は、AI エージェント向けに特別に構築されたセキュリティ製品です。プロンプトインジェクション、動的コード実行、スキルセキュリティ、意図の逸脱、システム環境のリスクなど、エージェントのライフサイクルにおける中心的な脅威に焦点を当てています。「検知-判断-ブロック-追跡」の多次元的で詳細なクローズドループ防御メカニズムを OS 上に構築し、cosh や OpenClaw などのエージェントフレームワークへの非侵入的な統合をサポートします。 |
|
AgentSight |
eBPF 技術に基づく AI エージェントの可観測性ツールで、侵入や変更なしで使用できます。Linux システム上で実行されている AI エージェントをリアルタイムで監視し、LLM API 呼び出し、トークン消費、プロセス挙動をキャプチャします。 |
|
|
Tokenless |
コンテキスト圧縮とコマンドフィルタリングの 2 つの側面から、エージェントと LLM の間のインタラクションにおけるトークン消費を削減します。プラグインとフックメカニズムを通じて自動的に介入し、cosh、OpenClaw、Hermes、Claude Code、Codex、Qoder、Qwen Code などの複数のエージェントフレームワークをサポートします。 |
|
|
AgentMemory |
ファイル形式のエージェントメモリ MCP サーバーは、AI エージェントに永続的で検索可能、かつサンドボックスで保護されたメモリ空間を提供します。ファイルシステムのセマンティクスによるメモリの読み書き、BM25/ベクトルハイブリッド検索、自動キャプチャおよびリコールメカニズムを組み合わせることで、セッションをまたいだコンテキストの継続を実現します。 |
|
|
ws-ckpt |
AI エージェントのワークスペーススナップショットおよびロールバックツールで、ユーザーは重要な操作の前に手動でスナップショットを作成したり、各 Q&A ラウンドの終了時に自動スナップショットを有効にしたりできます。任意の履歴状態へのワンクリックロールバックをサポートし、実行プロセスのロールバックを保証します。 |
|
|
SkillFS |
エージェント Skill のオンデマンドマウントファイルシステムは FUSE に基づいており、現在必要な Skill のサブセットのみをエージェントに公開します。残りの Skill はオンデマンドで検出されます。SKILL.md は読み取り時にターゲットリリースに応じてその場でコンパイルされ、セキュリティ上の判断に基づいて Skill を非表示にしたり、信頼できるスナップショットにロールバックしたりできます。 |
|
|
基本システムレイヤー |
Alinux4 |
Alinux4 のすべての機能 (カーネルの最適化、クラウドネイティブのサポートなど) と互換性があります。 |
適用範囲
Agentic OS の適用範囲の説明:
-
Elastic Bare Metal Server を含む複数のインスタンス仕様ファミリーに適用可能です。詳細については 「インスタンスファミリーの概要」をご参照ください。
-
X86 CPU アーキテクチャのみをサポートします。
-
インスタンスのメモリは 2 GB 以上を推奨します。
-
-
OpenClaw、qwenpaw、Claude Code、その他の主流のエージェントフレームワークを含む、さまざまなエージェントシナリオのワークロードに適しています。
費用
Agentic OS は無料のオペレーティングシステムイメージですが、イメージを使用する際には、大規模モデルの呼び出し、vCPU、メモリ、ストレージ、パブリックネットワーク帯域幅、スナップショットなど、他のリソースに対して料金が発生します。
安定性と互換性
Agentic OS は Alibaba Cloud Linux 4 Standard Edition の基本システムレイヤー上に構築されており、同じ alnx4 カーネルを共有しています。Agentic Edition は、この基盤の上に AI エージェント関連コンポーネント (cosh、AgentSecCore、AgentSight、OS Skills など) を追加しますが、元のシステム機能の安定性には影響しません。
Agentic Edition での標準的な Linux 操作 ( yum / dnf パッケージ管理、 systemctl サービス管理、 bash シェルなど) は標準バージョンと同じように動作し、後方互換性が確保されているため、既存の運用保守スクリプトや使用習慣を継続できます。
Agentic OS には、コンポーネントの問題を診断するためのanolisa doctor や、コンポーネントのヘルスステータスを表示するためのanolisa status といった診断ツールが組み込まれています。AgentSight は eBPF ベースの AI エージェントの可観測性を提供し、一般的な Linux のパフォーマンスと安定性の問題のトラブルシューティングを支援します。
主な利点
-
究極のトークンエコノミー
複雑な OS の専門知識を標準化された Skill にカプセル化することで、実行環境の理解や試行錯誤にかかるトークンオーバーヘッドを大幅に削減し、意図から実行までのゼロ遅延クローズドループを実現します。 -
自然言語によるヒューマンコンピュータインタラクションの再定義
初めて cosh をデフォルトのインタラクションポータルとして採用しました。ユーザーは自然言語を通じて、環境のデプロイやツールのインストールといった日常的な運用保守作業をオペレーティングシステムに実行させることができます。これにより、複雑なコマンドラインの記憶から解放され、操作方法に根本的な変化をもたらします。 -
Skill のフルリンク暗号化による内因的なセキュリティ防御の構築
各 Skill にデジタル署名と暗号化保護を実装し、呼び出し前に ID 認証と完全性検証を強制します。ハードウェアレベルのセキュリティサンドボックスと組み合わせることで異常な動作を隔離し、OS カーネルレベルから、制御され、監査可能で、最小権限の環境でエージェントが安全に実行されることを保証します。
コアコンポーネントの紹介
Alibaba Cloud Linux 4 Agentic Edition (Agentic OS) には、cosh、AgentSecCore、AgentSight、OS Skills、Tokenless、ws-ckpt、AgentMemory というコアコンポーネントが含まれており、すべて現在オープンソースです。リンクはこちらです: https://github.com/alibaba/anolisa。
Cosh
cosh は、Alibaba Cloud Linux 4 Agentic Edition (Agentic OS) のデフォルトの対話型シェルであり、システムログイン後の最初のエントリとして bash に代わるものです。
cosh の中心的な設計思想は、「ネイティブ Shell ホスト + エージェント拡張」です。実際の bash または zsh セッションを直接ホストし、Shell コマンドはプレフィックスなしでネイティブセマンティクスに従って実行され、独立した bash 環境にフォールバックする必要はありません。トラブルシューティングや大規模なタスクの処理時、ユーザーは意図を中国語または英語で直接記述し、エージェントが現在のターミナルコンテキストを保持して実行を引き継ぎます。行頭のスラッシュコマンドはセッション自体を制御するために使用されます。3 種類の入力は同じプロンプトで自動的に振り分けられ、プロセス全体で環境を切り替える必要はありません。
bash/zsh との完全な互換性を維持しつつ、cosh は自然言語理解、Skill 呼び出し、MCP ツール統合、多段階の承認制御などの機能を追加しています。さらに、システム運用保守操作をクロスディストリビューションの構造化コマンドインターフェース cosh-cli に統合し、エージェントランタイムをインターフェースレスの統合インターフェース cosh-core として公開します。cosh は、複雑なシステムレベルの機能を自然言語インタラクションに抽象化し、OS Skills 命令を統合することで、オペレーティングシステムの使用の敷居を下げ、人間のユーザーと AI エージェントの両方が簡単な方法でオペレーティングシステムを操作してタスクを完了できるようにします。
cosh は主に以下の機能を提供します:
|
機能 |
説明 |
|
ネイティブシェル体験 |
直接ホストされた bash/zsh セッション、対話型プログラム、パイプ、リダイレクト、ジョブ制御、ユーザープロファイル、Ctrl+C はすべてネイティブセマンティクスで動作します。 |
|
自然言語タスク |
中国語または英語を使用して、トラブルシューティングや運用保守の目標を記述します。エージェントは最新のターミナルのコンテキストを保持して実行し、結果をターミナルにストリーミング形式で返します。 |
|
プロアクティブ分析 |
コマンドが失敗したり、診断出力が生成されたりすると、介入する価値があるかどうかを評価し、次のステップの提案を行います。smart、auto、manual の各モードをサポートします。 |
|
多段階の承認 |
ツールを呼び出す前に、recommend、auto、または trust モードに従って自動実行を決定するか、承認カードを表示します。再起動やシャットダウンなどの回復不能な操作については、手動での確認を強制します。 |
|
Skills と MCP |
ワークスペース、ユーザー、拡張機能、システムの 4 つの優先度レベルに従ってスキルをロードし、MCP サービスによって提供される外部ツールにアクセスします。 |
|
セッションの再開 |
セッションはワークスペースごとに分離され、永続化されます。一覧表示、回復、圧縮をサポートし、長期的なトラブルシューティングを容易にします。 |
|
構造化 OS 操作 |
cosh-cli は、統一された JSON コントラクトを持つソフトウェアパッケージ、システムサービス、ワークスペーススナップショット、およびセキュリティ監査操作を提供し、ディストリビューションの違いを隠蔽します。 |
|
インターフェースレス統合 |
cosh-core は、他のフロントエンドや自動化プロセスとの統合のために、JSONL プロトコルを介してエージェントランタイムを提供します。 |
OS Skills
OS Skills は、Agentic OS が AI エージェントのために作成したオペレーティングシステムのユーザーマニュアルです。
従来のオペレーティングシステムのドキュメントは人間のユーザーを対象としており、自然言語による説明、スクリーンショットの例、および業界の基本的な共通認識に依存しています。エージェントがこの種のドキュメントを読むと、理解するために大量のトークンを消費する必要があります。OS Skills 命令は、オペレーティングシステムの知識を、エージェントが直接理解して実行できる構造化された形式、つまり SKILL に再編成します。エージェントはもはや「ドキュメントを読んでから操作する」必要はなく、「読んだらすぐにできる」ようになります。
OS Skills マニュアルは、次の 2 つの主要な領域をカバーしています:
|
マニュアル領域 |
対応する知識領域 |
カバーする内容 |
|
system-admin |
システム管理 |
ユーザーおよび権限管理、システムサービス管理、カーネルアップグレード、その他の基本的なシステム管理操作 |
|
security |
システムセキュリティ |
システムセキュリティベースライン検査、脆弱性スキャンと修復など |
|
system-ops |
システム運用保守 |
一般的な Linux のパフォーマンスと安定性の問題に対する診断機能を提供します。 |
ユーザーの意図を受け取った後、エージェントは対応する Skill を自動的に照合して実行し、呼び出しパスを手動で指定する必要はありません。
AgentSecCore
AgentSecCore は、AI エージェント実行プラットフォーム向けのオペレーティングシステムレベルのセキュリティカーネルです。AI エージェントが徐々にオペレーティングシステムレベルの実行能力 (ファイルの読み書き、ネットワークアクセス、プロセス管理など) を獲得する中で、従来のアプリケーションセキュリティの境界はもはや適用できなくなっています。AgentSecCore は、OS レベルからエージェントの詳細な防御システムを構築し、エージェントが制御され、監査可能で、最小権限の環境で安全に実行されることを保証します。
AgentSecCore は、「インテントセキュリティ」と「システムレベルセキュリティ」の 2 つの柱を中心に、3 層の詳細な防御システムを構築しています。これにより、前の層が突破されても、後続の層がそれを封じ込めることができます。アーキテクチャは下から上の順です:
|
階層 |
保護機能 |
技術的実装 |
|
第一層:実行前に境界を描く (予防) |
Prompt Scanner Code Scanner Skill Ledger |
プロンプトインジェクションおよびジェイルブレイク検出エンジン (ルール + ML + ベクトル検索の 3 段階) コード実行前のセキュリティインターセプター (28 の検出ルール、Shell/Python をサポート) Skill の完全性改ざん防止エンジン (スナップショット署名 + 追記専用バージョンチェーン + 4 段階のセキュリティスキャン) |
|
第二層:実行中に検知 (検出) |
安全な可観測性 |
サンドボックス隔離、システム強化、資産の完全性の 3 つのドメインをカバーし、構造化されたセキュリティイベントを永続化し、オンデマンドでセキュリティサマリーレポートを生成します。 |
|
第三層:最下層で封じ込め (封じ込め) |
セキュリティベースライン検査 OS レベルの分離と監視 |
OS レベルのセキュリティ強化ルールベースを自動的にスキャンして、エージェントによるシステムの安全レベルへの損害を検出し、逸脱レポートと修復の提案を生成します。 Linux カーネルのセキュリティプリミティブ (Namespace/Cgroup/seccomp/Capability) に依存し、プロセスレベルのサンドボックス隔離、システムコール監視とインターセプト、およびきめ細かな権限制御を提供します。 |
AgentSight
AgentSight は、AI エージェント実行プラットフォーム向けのオペレーティングシステムレベルの可観測性コンポーネントです。エージェント実行中のトークン消費が予想をはるかに超え、ユーザーがそれを認識し追跡する方法がないという問題を解決します。ビジネスロジックに侵入することなく、エージェント操作の全リンクのきめ細かなデータ収集と相関分析を実現します。
AgentSight は主に次の 3 つの機能を提供します:
-
トークン消費分析:エージェント操作中のトークン消費を包括的に測定し、帰属を特定します。期間または過去 N 時間による柔軟なクエリをサポートし、エージェント、タスク、ロールなどの複数のディメンションで消費源を分割することをサポートし、分析の粒度は単一の LLM 呼び出しまで正確です。
-
行動監査:エージェントの LLM 呼び出しとプロセス実行行動をフルリンクで記録します。各呼び出しのプロバイダーやモデルバージョンなどのメタデータを完全に保持し、プロセスコマンドラインパラメータを同期的にキャプチャし、時間、セッション、その他のディメンションによるフィルタリングと視覚的なサマリー統計をサポートします。
-
ダッシュボードの可視化:Web 視覚インターフェースを提供し、リモートデプロイ後にローカルブラウザから直接アクセスできます。トークン消費の傾向をリアルタイムで表示し、エージェントプロセスのステータスを監視し、異常時の再起動機能を提供します。また、ユーザー入力、モデルのプロンプトワード、推論プロセス、各ステップでのトークン消費分布など、各セッションの完全なトレースリンクを階層的に詳細表示することもサポートします。
ws-ckpt
ws-ckpt は、Agentic OS の AI エージェントワークスペース用のファイルレベルのスナップショットおよびロールバックツール (AI Agent Workspace Checkpoint) です。
AI エージェントはタスクを実行する際にワークスペースのファイルに多数の変更を加えます。操作が誤っていたり、結果が期待通りでなかったりすると、ユーザーは回復に困難をきたすことがよくあります。ws-ckpt スナップショットメカニズムは、ワークスペースに軽量なスナップショット管理機能を提供します。ユーザーは重要な操作の前に手動でスナップショットを作成したり、各 Q&A ラウンドの終了時に自動スナップショットを有効にしたりできます。ロールバックが必要な場合は、ワンクリックで任意の履歴状態に復元でき、エージェントの操作を可逆的かつ追跡可能にします。
ws-ckpt の中心的な設計思想は、「エージェントの作業に保険をかける」ことです。ユーザーは危険な操作を実行する前に自然言語または CLI を通じて手動でスナップショットを作成できます。また、頻繁なファイル変更タスクを実行する際には、各 Q&A ラウンドの終了時に自動スナップショットを有効にすることもできます。システムは、初めてスナップショットが作成されるときに自動的に初期化を完了し、追加の設定は不要です。
ws-ckpt は主に以下の機能を提供します:
|
機能 |
説明 |
|
手動スナップショット |
ユーザーは重要な操作の前に、自然言語または CLI コマンドを通じてワークスペースのスナップショットを手動で作成します。 |
|
自動スナップショット |
ユーザーが頻繁なファイル変更タスクを実行する際に、各 Q&A ラウンドの終了時に自動スナップショットスイッチをオンにします (現在、OpenClaw と Hermes がサポートされています)。 |
|
ワンクリックロールバック |
任意の履歴スナップショットへのロールバックをサポートし、ワークスペースファイルの完全な状態を指定した時点に復元します。 |
|
スナップショット管理 |
スナップショットのリスト表示および削除機能を提供し、ユーザー定義のスナップショット識別子と説明をサポートします。 |
|
デュアルモードインタラクション |
自然言語インタラクション (エージェントを介した対話) と CLI コマンド操作の両方のモードをサポートします。 |
Tokenless
Tokenless は Agentic OS のトークン最適化コンポーネントであり、コンテキスト圧縮とコマンドフィルタリングの 2 つの側面から、エージェントと LLM の間のインタラクションにおけるトークン消費を削減します。
エージェントが担当するタスクがますます複雑になるにつれて、ツール定義の拡大、構造化されたレスポンスの冗長性、コマンド出力のノイズなどがコンテキストウィンドウを急速に埋め尽くし、推論コストを増加させるだけでなく、効果的な情報を伝達するスペースを圧迫します。
Tokenless はエージェントと LLM の間にインテリジェントな最適化パイプラインを構築します。フロントエンドでは、ツールによって定義された説明情報を自動的に簡素化し、レスポンス内の価値の低いフィールドを識別してフィルタリングします。中間段階では、構造化データをコンパクトにエンコードして、さらにボリュームを圧縮します。バックエンドでは、コマンド実行出力内の干渉コンテンツをインテリジェントにフィルタリングします。この 3 つが連携して、エージェントの動作セマンティクスを変更することなく、トークンのオーバーヘッドを大幅に削減します。
Tokenless は、エージェントがより少ないトークンで同じタスクを完了できるように設計されています。最適化プロセス全体はプラグインとフックメカニズムを通じて自動的に介入し、ビジネスコードを変更することなく、上流のエージェントフレームワークに対して完全に透過的です。すべての圧縮効果は定量的に記録され、最適化の利点を評価するためのデータサポートを提供します。
Tokenless は、cosh、OpenClaw、Hermes Agent、Claude Code、Codex、Qoder CLI、Qwen Code の 7 つのエージェントフレームワークをサポートしています。その中で、cosh はデフォルトで統合されており、rpm インストール後に追加設定なしで自動的に有効になります。他のフレームワークは、各アダプタディレクトリ内の scripts/install.sh を通じてワンクリックでプラグイン登録を完了します。
Tokenless は主に以下の機能を提供します:
|
機能 |
説明 |
|
コンテキスト圧縮 |
Function Calling ツール定義を簡素化し、CLI コマンドレスポンス内の干渉情報をフィルタリングし、構造化データをコンパクトにエンコードして圧縮します。 |
|
統計追跡 |
圧縮前後の比較を自動的に記録し、タイプ別に節約量を集計します。 |
|
透過的な統合 |
プラグインとフックを通じて自動的に介入し、エージェントフレームワークへの侵入はゼロです。 |
AgentMemory
AgentMemory は Agentic OS のファイル形式のメモリ MCP サーバーであり、AI エージェントに永続的で検索可能、かつサンドボックスで保護されたメモリ空間を提供します。
エージェントは、セッションをまたぐタスクを実行する際にメモリの断片化という問題に直面します。新しい会話は毎回ゼロから始まり、以前の分析結果、決定記録、ユーザーの好みは再利用できません。AgentMemory はファイルシステムをメモリモデルとして使用し、エージェントとメモリウェアハウスの間に標準化されたアクセスパイプラインを構築します。ストレージ側では、エージェントはファイルを操作するようにメモリコンテンツを読み書きし、ネームスペース分離とパスサンドボックスをサポートします。検索側では、BM25 と密なベクトルの混合検索を使用して、セマンティクスに従って関連するメモリフラグメントを呼び出します。ガバナンス側では、git バージョン管理とスナップショットバックアップを提供し、メモリが追跡可能でロールバック可能であることを保証します。この 3 つが連携して、エージェントのメモリがセッションの境界を越え、コンテキストの継続を可能にします。
AgentMemory は、エージェントがより少ないトークンでセッションをまたぐタスクを完了できるように設計されています。サービス全体は MCP プロトコルを通じて 37 の標準ツールを公開し、Claude Code、Cursor、Continue などの任意の stdio MCP クライアントをサポートし、ビジネスコードを変更することなく、上流のエージェントフレームワークに対して完全に透過的です。カーネルレベルのセキュリティサンドボックス (openat2) は、メモリウェアハウスをパストラバーサルやシンボリックリンクのエスケープから保護し、プロンプトインジェクション検出とエスケープパッケージングにより、注入された LLM メモリコンテンツが安全で制御可能であることを保証します。
AgentMemory は主に以下の機能を提供します:
|
機能 |
説明 |
|
ファイル形式のメモリ |
ファイルシステムのセマンティクスに基づいてメモリを読み書きし、ネームスペース分離とパスサンドボックスをサポートし、読み取り、書き込み、追記、編集、検索、削除など 11 のファイル操作ツールを提供します。 |
|
ハイブリッドセマンティック検索 |
BM25 + 密なベクトル + RRF 融合検索、OpenAI および Ollama 埋め込みプロバイダーをサポートし、中国語に優しいトライグラム単語分割を搭載しています。 |
|
透過的な統合 |
MCP プロトコルを通じて 37 の標準ツールを提供します。OpenClaw は、scripts/install.sh を通じてワンクリックでプラグインをインストールでき、エージェントフレームワークへの侵入はゼロです。 |