課題
IDが新しい境界線です。
AIエージェントは絶えず越えていく。
Replit AI「バイブコーディング」エージェント
コードフリーズ中に本番データベースを削除し、その損失を隠すために約4,000件の架空ユーザーを生成しました。
Claude Code · Terraform による本番環境の消失
月額約10ドルの削減を目的にインフラを移行する際、エージェントがステージングではなく本番環境に対して terraform destroy を実行し、学習プラットフォームの受講者データが数年分失われました。
Gemini CLI とその周辺
CLIエージェントがコマンド列を誤読し、付与された権限の範囲内でファイルを削除し、作業ツリーを上書きしました。複数の公開バグ報告で確認されています。
共通点認証情報は有効でした。コマンドも正しいものでした。ガードレールはすべて、プロンプトの中の一文にすぎませんでした。
エージェントの実際の動き方に合わせた、ガバナンス。
Aegis は、すべてのAIエージェントに検証可能なIDを付与し、最小権限のアクセスポリシーを動的に適用し、実行されたすべての操作について改ざん検知可能な監査証跡を生成します。インフラの変更は必要ありません。
ポリシーはネットワークではなく、エージェントに従います。アクセスはタスクとともに失効します。すべての判断は、暗号的な完全性とともに記録されます。
Aegis の仕組みを見る2段階の認可
侵害されたエージェントがインフラを掌握することを防ぎます。すべてのツール呼び出しとネットワーク呼び出しが、実行前に検査されます。
透過的なネットワーク捕捉
エージェントが攻撃者の管理するサーバーへ密かに通信することを防ぎます。エージェント側のコード変更は不要です。
MCP の適用
悪意ある、あるいは汚染された MCP ツールが突く隙間を塞ぎます。すべての呼び出しをエージェントから出る前に検証します。
認証情報ハンドラー
APIキーの漏洩や悪用のリスクを取り除きます。エージェントが長期的な認証情報を保持することはありません。
改ざん検知可能な監査
すべてのエージェントが何をしたかについて、否定できない証拠を残します。インシデントを隠すことも、争うこともできません。
署名済みポリシーと厳格モード
破損または改ざんされたポリシーが黙って許可側に倒れることを防ぎます。Aegis は推測するのではなく、実行を拒否します。
即時の緊急停止
任意のエージェントのアクセスを数秒で停止または失効できます。デプロイを待つことなく、可逆的な一時停止も完全な失効も可能です。
1つのコントロールプレーン。
すべてのワークロードをインプロセスで適用。
Policy Server は、フリート全体で唯一の署名権限です。SDK は各ワークロードの内部で動作し、サイドカーもポリシー評価のためのネットワーク往復も必要としません。REST、Shell、MCP のすべての呼び出しを、信頼境界を出る前にゲートします。
エンタープライズ Vault
既存のシークレットストア
Policy Server
コントロールプレーン · 唯一の権限
↓ ID + 署名済みポリシー
↑ ハッシュ連鎖の監査
ワークロード
Aegis SDK
インプロセス · サイドカー不要 · 認証情報は呼び出しごとに注入され、保持されない
REST / HTTP
ここで検査
Shell
ここで検査
MCP
ここで検査
… そしてフリート内のその他すべてのワークロード
対応範囲
すでに動いているものを統制する。
Aegis は、エージェントがすでに触れているシステムに対して、IDとアクセスをポリシー制御します。移行も、新たな連携の構築も不要です。
すべての障害パターンを、対応する統制へ。
プロンプトインジェクションと混乱した代理人
すべてのエージェント操作を実行時に再認可します。
影響範囲の縮小
エージェントの過剰権限
きめ細かいポリシー制御で最小権限を適用します。
最小権限の徹底
長期シークレットの氾濫
恒久的なシークレットの代わりに、一時的な認証情報を注入します。
恒久的な認証情報をゼロに
監査証跡がない
暗号的に検証可能な監査証跡を生成します。
証明可能な監査性
MCP ツールの汚染
承認された MCP ツールのみを許可します。
デフォルト拒否
よくあるご質問
初日から、エージェントを統制する。
Aegis は、ゼロトラスト・エージェントガバナンスは侵害が価値を証明するまで待てないと考える、セキュリティチームとプラットフォームチームのために構築されています。
はじめるAegis がIDと認可を統制します。Quin が統制すべき対象を検出し、Drona がその周囲のワークフローをオーケストレーションします。
