AEGIS: Preventing Cross-Domain Resource Abuse in MCP
本論文は、大規模言語モデルを活用して多様なMCPツール呼び出しを分析および正規化し、エコシステムの柔軟性を維持しつつ、ドメインを横断するリソース濫用に対するきめ細かな保護策を管理者が定義することを可能にするポリシー執行コンポーネント、AEGISを紹介するものである。
原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む
AIエージェントが、他のコンピュータプログラムに働きかけてデータを取得したり、画像を分析したり、複雑なタスクを管理したりできるパーソナルアシスタントとして機能する世界を想像してみてください。これを可能にするために、エンジニアたちは「Model Context Protocol」と呼ばれる標準言語を開発しました。これは、AIエージェントが外部ツールと構造化された方法で対話するためのものです。これは、ソフトウェアのためのユニバーサルリモコンのようなもので、AIがデータベースにファイルのリストを求めたり、マップサービスに場所を求めたりすることを可能にします。しかし、リモコンがチャンネルを変更したり、誤ってテレビ全体の電源を切ったりしてしまうことがあるように、これらのAIエージェントは、時として大きすぎる、あるいは要求が厳しすぎるリクエストを送ってしまうことがあります。もしエージェントが長すぎるビデオや、あまりに膨大な結果のリスト、あるいは高解像度の画像を要求した場合、背後にあるコンピュータシステムを圧倒し、動作を遅延させたり、完全に停止させたりしてしまう可能性があります。これはAIが悪意を持っているという問題ではなく、あらゆるものを要求できるAIの能力と、これらのツールの多くが受け入れ可能な制限を厳格に設けていないという事実が組み合わさった結果なのです。
IBM Researchの研究者たちは、このリソース枯渇という特定の問題を解決するために、「AEGIS」と呼ばれる新しいシステムを開発しました。彼らが直面した核心的な課題は、AIが使用する可能性のあるすべてのツールがそれぞれ異なるという点でした。あるツールは検索範囲を定義するために「半径(radius)」を求め、別のツールは「距離(distance)」を求め、また別のツールは「マイル(miles)」や「キロメートル(kilometers)」を使用します。さらに、これらのツールはテキスト、ビデオ、位置情報など、異なる種類のデータを扱っており、データ型ごとにコンピュータの消費電力や計算資源の使い方が異なります。1,000件のテキストメッセージのリクエストはコンピュータにとって容易に処理できますが、1,000本の高精細ビデオのリクエストはシステムをクラッシュさせる可能性があります。リクエストの言語や構造があまりにも多様であるため、セキュリティチームがすべてのツールに通用する単一のルールセットを作成することは、ほぼ不可能に近い状態でした。何百もの異なるツールに対して手動でルールを書き込むことは、時間がかかり、エラーが発生しやすく、拡張性にも欠けます。
この課題を克服するために、チームは大規模言語モデルの推論能力を利用して、翻訳者および門番(ゲートキーパー)として機能するシステム、AEGISを構築しました。AEGISは、あらゆるツールをすべて暗記しようとするのではなく、AIが使用する可能性のある各ツールの説明書を分析し、そのツールがどのような種類のデータを扱い、どのようなアクションを実行するのかを自動的に判別します。そして、「limit(制限)」、「count(数)」、「max_results(最大結果数)」といった、紛ら分かりやすく多様なパラメータ名を、単一の標準的な語彙へと翻訳します。例えば、位置情報ツールにおける「50マイル」という要求と、テキストツールにおける「100件の結果」という要求が、どちらも適切に制御されなければ危険となり得る「特定のデータ量」に関する要求であることを認識します。このように、多様なリクエストを共通の言語に変換することで、システムはエコシステム全体に対して一貫した安全ルールを適用できるようになります。
システムがツールを理解した後、単にどこに制限を設けるかを推測するのではなく、実際に測定を行います。研究者たちは、サーバーに送られるリクエストのサイズを段階的に大きくしていく一連のテストを実施し、システムがいつ負荷に耐えられなくなったり、ミスをしたりし始めるかを注意深く観察しました。彼らは、コンピュータが失敗することなく負荷を処理できる正確な境界点を見つけ出し、そこを安全境界として設定しました。この「ベンチマーキング」として知られるプロセスにより、システムは遭遇するすべてのツールに対してカスタムの安全制限を作成することができ、AIが自身の仕事を遂行しながらも、通信相手のコンピュータを誤って壊してしまうことがないように保証します。
チームは、クラウドコンピューティング、データベース、検索エンジンなど、幅広い実世界のサービスから集められた1,000近い異なるツールを用いて、このアプローチのテストを行いました。その結果、システムは各ツールが何を行うのか、またどのようなデータを扱うのかを識別する能力が極めて高く、データの型と操作の性質を98パーセント以上の精度で正しく分類できることが証明されました。また、リソースの問題を引き起こす可能性が高いツールを特定し、それらのパラメータを高い精度で正規化することにも成功しました。研究者が、AIエージェントが過剰な数の画像を要求してサーバーを圧倒しようとするシナリオをシミュレートした際、AEGISを備えたシステムは有害なリクエストをブロックしてサーバーをスムーズに稼働させ続けましたが、保護されていないサーバーは負荷によってクラッシュしました。
この成果は、柔軟性を損なうことなく、これらの複雑に相互接続されたAIシステムを保護することが可能であることを示しています。リクエストの背後にある意図を理解するためのインテリジェントな分析と、システムの実際の容量を測定することを用いることで、AEGISは、使用されるツールの多様性に適応したリソース濫用への防御策を提供します。研究者たちは、システムは非常に効果的であるものの、あらゆる可能なパラメータ名を完璧に翻訳する作業には依然として課題が残っていると指摘しており、今後の研究では、複数のツールが連続して使用される、より複雑なシナリオへの保護拡大に焦点を当てる予定です。現時点において、このシステムは、AIエージェントがより高度になり普及していく中で、それらが依存するシステムそのものを不注意に停止させてしまうことがないようにするための、実用的な手法を提供しています。
自分の分野の論文に埋もれていませんか?
研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。