AI AGENT HARNESS基礎・比較

Agent Harnessのセキュリティ設計|最小権限・承認・監査・停止

検索意図:Agent Harness セキュリティ AIエージェント 権限 Prompt Injection 対策

結論

Agent Harnessのsecurityは、モデルを信用して権限を渡す設計ではなく、入力を未信頼として扱い、専用ID・最小権限・tool policy・人の承認・完全な証跡・即時停止を実行基盤側で強制します。

対象:セキュリティ責任者・Agent Harness設計・運用者・情報システム・監査担当・業務risk owner更新:2026-08-18次回確認:2026-09-18
Agent Harness内を探す

FIT / NO-FIT

先に、導入対象かを判定する

向いている条件

  • data分類とsystem ownerが決まっている
  • 専用サービスIDと秘密管理を用意できる
  • 高risk操作に人の承認を残せる
  • 停止・復旧・incident対応を訓練できる

まだ導入しない条件

  • 全社共有driveを権限確認なしで検索する
  • 個人API keyや管理者権限をagentへ渡す
  • 無人で高額・不可逆処理を確定する
  • log保持、通知、停止の責任者がいない

DECISION CRITERIA

発注前に確認する判断基準

01影響範囲

agentが誤動作した時に到達できるdata・system・金額を限定できるか

進められる状態
用途別ID、resource境界、network制御、操作上限、環境分離がある
止めるサイン
共有管理者資格情報で本番systemへ直接接続する
02重要操作

外部送信、更新、削除、権限、金額をmodelだけで確定しないか

進められる状態
操作riskごとの承認、二者確認、冪等性、rollbackがある
止めるサイン
自然言語の「確認して」だけで実行を許可する
03検知・停止

越境、異常反復、費用暴発、情報流出を検知して止められるか

進められる状態
相関log、alert、資格情報失効、tool・agent・全体の段階停止を訓練済み
止めるサイン
会話履歴だけを保存し、実際のAPI操作と設定変更を追えない

OPERATING FLOW

業務を完了するまでの役割分担

0101 / MAP

dataと操作を分類

入力、参照、出力、toolごとに機密性、完全性、可用性、法的影響を整理する。

責任:security+業務owner

0202 / ENFORCE

実行時policyを強制

ID、scope、network、schema、allowlist、承認、上限をmodel外で検証する。

責任:Harness基盤

0303 / TEST

誤用・攻撃・障害を試験

prompt injection、権限越境、secret抽出、重複、timeout、tool改変を検証する。

責任:security test担当

0404 / RESPOND

検知・封じ込め・復旧

agent、tool、資格情報、networkを段階停止し、代替業務と証跡で復旧する。

責任:incident commander

REFERENCE ARCHITECTURE

modelを未信頼componentとして囲むZero Trust構成

01 / IDENTITY

Human・Service・Agent Identity

人、service、agentを分け、短期資格情報と用途別scopeを付与する。

02 / INPUT

Untrusted Content Boundary

Web、文書、mail、tool resultを命令ではなく未信頼dataとして扱う。

03 / POLICY

Tool Gateway・Approval

schema、allowlist、resource、risk、回数、金額を実行前に検証する。

04 / EXECUTION

Sandbox・Network・Secrets

process、filesystem、network、秘密への到達範囲を環境単位で隔離する。

05 / AUDIT

Immutable Trace・Change Log

依頼、model、prompt、tool、承認、結果、設定変更を相関させる。

06 / RESPONSE

Alert・Kill Switch・Recovery

異常を通知し、段階停止、資格情報失効、手作業復旧を実行する。

横断制御

  • 専用IDと最小権限
  • 秘密値の非表示・非log化
  • Tool schema validation
  • 出力先Allowlist
  • 重要操作の人承認
  • sandbox・egress制御
  • 改ざん耐性log
  • 停止訓練

prompt injectionを完全に見分ける前提にはしません。侵入しても高risk操作へ到達できない多層制御を置きます。

USE CASES

最初に検証する3業務

01

社内文書検索

入力
利用者ID、質問、権限つき文書
Agentの処理
取得前後の権限確認・検索・根拠提示
成果物
閲覧権限内の回答
人が決める範囲
人事、法務、規制判断は所管部署へ移管

最初のKPI:権限越境0件、出典不備率、回答不能率

02

顧客への回答案

入力
問い合わせ、契約区分、承認済みknowledge
Agentの処理
分類・検索・PII検査・回答案作成
成果物
出典とrisk区分つき下書き
人が決める範囲
送信、返金、契約変更は担当者が承認

最初のKPI:機密情報混入0件と修正率

03

開発変更支援

入力
Issue、repository、test、policy
Agentの処理
差分作成・隔離実行・security検査
成果物
review可能な差分とtest証跡
人が決める範囲
merge、本番deploy、secret変更はcode ownerが承認

最初のKPI:無許可変更0件、差戻し率、rollback成功率

ROI / TCO

効果と費用を同じ前提で比べる

統制費を隠さずに純便益を判定

金額換算した確認後の業務便益 −(security設計費+評価・監視費+(承認・incident対応・復旧訓練工数 × 時間単価))

  • 必須controlを削ってROIを合わせない
  • risk回避額は根拠と発生確率を承認できる場合だけ別表示する
  • 承認待ちと例外復旧を業務時間へ含める
  • 重大違反はROIに関係なく停止する

検討例:読み取り・下書き構成と書き込み構成を分け、追加control、承認時間、監視工数を別行で比較する。

BlueAI試算モデルです。security事故の不存在や損失回避を保証しません。法令・契約・社内基準を優先します。

data・規制区分

機密性、規制、越境、保持要件が増えるほど上がる

個人情報、機密、契約、地域、保持、開示・削除要件。

操作risk

不可逆性と顧客・財務影響が大きいほど承認・試験費が上がる

読み取り、外部送信、更新、削除、金額、権限変更。

監査・可用性

長期保持、即時検知、短い復旧目標ほど上がる

log粒度、保持、改ざん耐性、alert、復旧目標、訓練。

STOP CONDITIONS

失敗を小さく止める条件

01

Prompt Injectionによるtool悪用

兆候:文書やWeb内容が秘密取得・policy回避・外部送信を要求する

対応:contentを未信頼として分離し、tool gatewayでresource・operation・出力先を再認可する

02

秘密・個人情報の漏えい

兆候:prompt、tool result、URL、traceにsecretや不要なPIIが残る

対応:最小取得、token参照、redaction、log sampling・保持・accessを設計し、漏えい時に失効する

03

Supply chain・設定改変

兆候:未承認plugin、model、tool schema、promptが本番へ反映される

対応:artifact固定、署名・review、SBOM、構成diff、段階release、rollbackを運用する

90-DAY ROADMAP

90日で本番判断まで進める

0〜30日

riskと責任境界を定義

  • data・tool・操作を分類
  • threat modelとmisuse caseを作成
  • ID、承認、log、停止ownerを決定

判定:禁止・承認・自動化可能な操作をsystem境界ごとに説明できる

31〜60日

controlと攻撃試験を実装

  • 最小権限・sandbox・egressを設定
  • injection、越境、secret、重複を試験
  • alert、失効、停止、復旧を演習

判定:重大越境0件で、検知から封じ込めまで再現できる

61〜90日

低risk範囲で限定本番

  • 読み取り・下書き中心で稼働
  • 拒否、承認、異常、費用を週次review
  • 残余riskと拡張条件を再承認

判定:risk ownerが残余risk、代替業務、停止条件を承認する

SOURCES / METHOD

根拠・確認範囲・更新日

BlueAI実務フレーム

株式会社BlueAI

BlueAI Agent Harness 設計フレーム v1.0

適用範囲:Agent Harnessのdata・tool・操作分類、最小権限、承認、監査、停止、復旧の実務設計。

提供状態:案件レビューと運用知見に応じて月次確認

確認日
2026-08-18
BlueAI試算

株式会社BlueAI

BlueAI Agent Harness ROI試算モデル

適用範囲:工数削減余地、確認・例外対応、運用費を同じ式で比較する計算枠。市場平均や成果保証ではない。

提供状態:入力前提と実績差分を案件ごとに確認

確認日
2026-08-18
公式仕様

National Institute of Standards and Technology

AI Risk Management Framework

適用範囲:AIリスクをGovern、Map、Measure、Manageの継続活動として扱うための公的フレームワーク。個別製品の安全性保証ではない。

提供状態:NISTの更新・profile公開時に確認

確認日
2026-08-18
執筆:株式会社BlueAI技術レビュー:BlueAI 技術レビュー次回確認:2026-09-18

RELATED GUIDES

01 基礎・比較

AGENT HARNESS / FOUNDATION

Agent Harness完全ガイド

Agent Harnessは、モデルにツールを渡すだけの部品ではなく、依頼受付から計画、権限確認、実行、人の承認、記録、停止までを管理する実行基盤です。最初は1業務・読み取り中心・承認必須で検証します。

BlueAI実務フレームBlueAI試算
更新 2026-08-18
技術レビュー:BlueAI 技術レビュー
設計条件を見る →
02 基礎・比較

AGENT HARNESS / FOUNDATION

Agent Harness基盤比較

製品名ではなく、必要なsurfaceと自社が所有する範囲で選びます。DeepSeek Harnessは公式OSSですがDeveloper Previewかつprereleaseで、安定した本番標準基盤とは断定できません。LangGraphは低レベルorchestration、OpenAI Agents SDKはagent primitiveを組むSDKとして評価します。

BlueAI実務フレームBlueAI試算
更新 2026-08-18
技術レビュー:BlueAI 技術レビュー
設計条件を見る →
03 職種・部門別

AGENT HARNESS / ROLE

開発:調査・実装案・テスト

AIはIssue調査、変更案、コード・テスト下書きまで。専用SandboxとRepository単位の短命資格情報で動かし、テスト・セキュリティ検査・コードオーナー承認を通過した変更だけをCI/CDへ渡します。AIに本番の直接変更権限は与えません。

BlueAI実務フレームBlueAI試算
更新 2026-08-18
技術レビュー:BlueAI 技術レビュー
設計条件を見る →

FROM GUIDE TO DECISION

自社の業務・費用・承認条件に置き換える。

一般情報は登録なしで確認できます。次に、AI利益MAPで投資回収を試算し、RFPで権限・評価・停止条件を発注文書へ落とします。