2026年9月21日、NVIDIAはAIエージェントのセキュリティに関する文書を公開した。エージェントに業務を任せることを検討するメゾンにとって、最初の問いは経営陣に向けられる。誰が、どのような手段で、エージェントに「ノー」と言えるのか。
添付ファイルと、エクスポート
この投稿に署名したサシャ・ズジェラー(Saša Zdjelar)は、3行で言い表せるシナリオを取り上げている。エージェントが顧客レコードを更新する。添付文書の中で悪意ある指示に遭遇し、データを許可されていない宛先にエクスポートしようとする。NVIDIAによれば、ネットワークポリシーがその転送をブロックしなければならない。保護されたログは、ツール呼び出し、認可の判断とその結果の記録も保持し、セキュリティチームがどのツールが使われ、エージェントがどの宛先を狙っていたのかを把握できるようにしなければならない。
レコードを変更する権利は、それをエクスポートする権利を与えない。エージェントは追加のアクセスを要求できるが、自分でそれを自分に与えることはできない。
指示と柵
NVIDIAは、エージェントが誤った判断を下したときでも、セキュリティの境界は維持されなければならないと書く。指示やガードレールはその振る舞いを方向づけることはできるが、実行される環境が、エージェントの推論に依存することなく、ファイル、ネットワークの宛先、プロセスに対する制限を課さなければならない。エージェントに慎重であるよう求めるのは、まさに騙された当日のその返答に頼ることである。
この製造元はOpenShellを、エージェントの手の届かないところでポリシーを適用し、その作業をサンドボックスに隔離するオープンソースの実行環境として紹介している。Cisco(ガバナンス層のDefenseClaw)とJFrog(エージェントが使えるスキルの検証)がこれに接続する。留保が必要だ。NVIDIAはここで自社の提供内容と、同社のアライアンスのパートナーの提供内容を説明しており、この投稿は測定結果もテスト結果も示していない。これはこれらのツールが失敗することを証明するものではなく、この文書では約束が裏づけられていないということにすぎない。
稼働前に求めるべき4つのこと
実際の事例を描くと主張することなく、置き換えて考えてみよう。文書群の中から参照を探す任務のエージェントには、顧客の連絡先を読む理由はない。下書きを準備するツールには、それを公開できる理由はない。この2つの拒否は、IT上の設定である前に、経営陣の判断である。
この投稿はここから4つの要件を導く。各エージェントは追跡可能なアイデンティティと、その任務に限定された認証情報を持つ。事前のテストにより、範囲外の認証情報の取得や、機密データの許可されていない宛先への送信を、統制がブロックすることが示される。これらのテストは、モデル、ツール、または作業手順の変更のたびにやり直される。指名された責任者が結果を踏まえて、システムを本番稼働させられるかを判断し、アクセスを取り消してインシデントを封じ込める手順が存在する。
ベンダーは柵を売ることができる。しかし、エージェントが何に触れてよいかを、経営陣に代わって書くことはできない。メゾンが「このエージェントはこれを読み、あれを変更でき、この人物だけがそれを停止できる」という文を完成させられないうちは、ツールの選択はほとんど意味をなさない。
Cette publication est également disponible en :
