Securing the Agent: Vendor-Neutral, Multitenant Enterprise Retrieval and Tool Use
本論文は、マルチテナント企業 AI システムにおける検索関連性が権限付与を上回ってしまうという重大なセキュリティギャップに対処するため、オープンソースの OGX フレームワーク内でポリシーを認識した取り込みおよび検索ゲート制御を強制し、テナント間データ漏洩を防ぎながらパフォーマンスへのオーバーヘッドを無視できるレベルに抑えるサーバーサイドの層別分離アーキテクチャを提案・検証するものである。
原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む
巨大でハイテクな図書館を想像してください。そこには、何千もの異なる企業(テナント)が、秘密文書を保管するための棚を借りています。この図書館には、企業の要請に基づいて特定の情報を検索し、タスクを実行するために雇われた強力なロボット(AI エージェント)も存在します。
アルセオとナンシングによる論文は、これらの図書館が現在どのように機能しているかにおける危険な欠陥を特定し、それを修正するための新しいセキュリティシステムを提案しています。
問題:「関連性」の罠
通常の図書館では、「レシピ」と尋ねれば、司書はその言葉に最も関連する本を手渡します。誰が本を所有しているかは気にせず、単に最良の一致するものを取り出します。
著者らは、AI の世界においてこれがセキュリティにとって災いであると指摘しています。
- シナリオ: 企業 A がロボットに「サーバーの修理方法は?」と尋ねます。
- 過ち: ロボットは図書館全体を検索します。すると、企業 B の文書で質問と非常に類似したもの(おそらくサーバー修理に関するもの)が見つかります。
- 漏洩: その文書は質問に対する「完璧な一致」であるため、ロボットはそれを渡してしまいます。企業 A は企業 B の秘密のサーバーマニュアルを読んでしまったことになります。
この論文はこの現象を**「関連性 - 権限のギャップ」*と呼んでいます。システムは関連するものを見つけるのが得意ですが、誰が閲覧を許可されているか*を確認するのが極めて苦手なのです。
解決策:「層状隔離」の建物
これを修正するために、著者らは 3 つの特定のセキュリティ層と、鍵を誰が保持するかに関する厳格なルールを備えた新しい建設計画を提案しています。
1. 3 層のセキュリティ
データの移動を、安全施設を通過するパッケージのように考えてください。
層 1: ラベリングステーション(ポリシー認識型取り込み)
企業が文書の箱を持ち込むと、システムは即座にすべてのページに「企業 A」または「企業 B」というラベルを捺印します。後からラベルを忘れることはできません。到着した瞬間に行われます。これにより、すべての紙片が誰のものかを知っていることが保証されます。層 2: セキュリティゲート(検索ゲート制御)
ロボットが本を探すことを許される前に、セキュリティゲートを通過しなければなりません。ゲートは利用者の ID バッジを確認します。- 利用者が企業 A 出身の場合、ゲートは企業 B の本がある通路を物理的にブロックします。
- ロボットは決して禁止された本を見ることはないため、誤ってそれらを渡すこともありません。これはABAC ゲート制御(属性ベースアクセス制御)と呼ばれます。
層 3: 共有脳(共有推論)
ロボットの実際の「思考」部分(AI モデル)は、コスト削減のために全員で共有されます。通常、秘密を安全に保つためには、企業ごとに別のロボットが必要だと考えるかもしれません。しかし、層 1 と層 2 によって、正しいラベルが付けられた文書のみがロボットに供給されることを保証しているため、ロボットは安全に共有できます。これは、シェフが全員のために料理をするが、材料は事前に仕分けられているため、シェフが誤ってある顧客の秘密のレシピを別の顧客の料理に使ってしまうことがないようなものです。
2. 「サーバーサイド」ルール
この論文は、セキュリティチェックは顧客のオフィス(クライアント)の外ではなく、建物内部(サーバー)で行われなければならないと主張しています。
- 古い方法(クライアントサイド): 顧客のコンピューターが検索とチェックを行います。ずるい顧客はセキュリティソフトウェアをオフにし、ルールを無視して、ロボットにすべてを見るように指示する可能性があります。
- 新しい方法(サーバーサイド): 顧客はリクエストを送りますが、建物の内部セキュリティチームがすべての検索、ツール使用、チェックを行います。顧客は「赤い車」を要求できますが、ルールを無視して他人に属する「青い車」を見せてくれるようセキュリティチームに指示することはできません。建物は検索の方法を制御し、ルールが破られないことを保証します。
結果:彼らがテストしたもの
著者らはこのアイデアをテストするために、OGX(Open GenAI Stack)と呼ばれるプロトタイプシステムを構築しました。彼らは架空の企業と厄介な質問を用いて実験を行い、何が起きたかを確認しました。
- セキュリティ: 新しいセキュリティゲートなしでは、98〜100% の確率でロボットが他社の秘密文書を漏洩させました。新しいゲートを使用すると、秘密の漏洩は**0%**でした。セキュリティゲートは漏洩を完全に阻止しました。
- 速度: セキュリティゲートの追加は、わずかな速度低下(約 19 ミリ秒)をもたらしました。これは会話に一瞬の停止を加えるようなもので、人間には気づかれないほどですが、安全性には不可欠です。
- 品質: ロボットが他社の無関係な文書に混乱させられなかったため、実際にはより速く、より正確に正しい答えを見つけることができました。
結論
この論文は、多くの異なる企業が互いの秘密を盗むことなく、共有されたコスト効果の高い AI システムを持つことができることを結論付けています。必要なのは、検索結果の「関連性」を信頼するのをやめ、サーバー内の中央セキュリティチームによって管理される「許可」チェックを厳格に門で実施することだけです。
彼らは、これがベンダー中立なソリューションであることを強調しています。つまり、特定の AI 企業(OpenAI や Google など)に縛られることなく、選択したオープンソースまたは商用の AI ツールと機能するということです。
自分の分野の論文に埋もれていませんか?
研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。