向いている条件
- ✓data分類とsystem ownerが決まっている
- ✓専用サービスIDと秘密管理を用意できる
- ✓高risk操作に人の承認を残せる
- ✓停止・復旧・incident対応を訓練できる
検索意図:Agent Harness セキュリティ AIエージェント 権限 Prompt Injection 対策
結論
Agent Harnessのsecurityは、モデルを信用して権限を渡す設計ではなく、入力を未信頼として扱い、専用ID・最小権限・tool policy・人の承認・完全な証跡・即時停止を実行基盤側で強制します。
FIT / NO-FIT
DECISION CRITERIA
OPERATING FLOW
入力、参照、出力、toolごとに機密性、完全性、可用性、法的影響を整理する。
責任:security+業務owner
ID、scope、network、schema、allowlist、承認、上限をmodel外で検証する。
責任:Harness基盤
prompt injection、権限越境、secret抽出、重複、timeout、tool改変を検証する。
責任:security test担当
agent、tool、資格情報、networkを段階停止し、代替業務と証跡で復旧する。
責任:incident commander
REFERENCE ARCHITECTURE
人、service、agentを分け、短期資格情報と用途別scopeを付与する。
Web、文書、mail、tool resultを命令ではなく未信頼dataとして扱う。
schema、allowlist、resource、risk、回数、金額を実行前に検証する。
process、filesystem、network、秘密への到達範囲を環境単位で隔離する。
依頼、model、prompt、tool、承認、結果、設定変更を相関させる。
異常を通知し、段階停止、資格情報失効、手作業復旧を実行する。
横断制御
prompt injectionを完全に見分ける前提にはしません。侵入しても高risk操作へ到達できない多層制御を置きます。
USE CASES
最初のKPI:権限越境0件、出典不備率、回答不能率
最初のKPI:機密情報混入0件と修正率
最初のKPI:無許可変更0件、差戻し率、rollback成功率
ROI / TCO
統制費を隠さずに純便益を判定
金額換算した確認後の業務便益 −(security設計費+評価・監視費+(承認・incident対応・復旧訓練工数 × 時間単価))
検討例:読み取り・下書き構成と書き込み構成を分け、追加control、承認時間、監視工数を別行で比較する。
BlueAI試算モデルです。security事故の不存在や損失回避を保証しません。法令・契約・社内基準を優先します。
個人情報、機密、契約、地域、保持、開示・削除要件。
読み取り、外部送信、更新、削除、金額、権限変更。
log粒度、保持、改ざん耐性、alert、復旧目標、訓練。
STOP CONDITIONS
兆候:文書やWeb内容が秘密取得・policy回避・外部送信を要求する
対応:contentを未信頼として分離し、tool gatewayでresource・operation・出力先を再認可する
兆候:prompt、tool result、URL、traceにsecretや不要なPIIが残る
対応:最小取得、token参照、redaction、log sampling・保持・accessを設計し、漏えい時に失効する
兆候:未承認plugin、model、tool schema、promptが本番へ反映される
対応:artifact固定、署名・review、SBOM、構成diff、段階release、rollbackを運用する
90-DAY ROADMAP
0〜30日
判定:禁止・承認・自動化可能な操作をsystem境界ごとに説明できる
31〜60日
判定:重大越境0件で、検知から封じ込めまで再現できる
61〜90日
判定:risk ownerが残余risk、代替業務、停止条件を承認する
SOURCES / METHOD
株式会社BlueAI
適用範囲:Agent Harnessのdata・tool・操作分類、最小権限、承認、監査、停止、復旧の実務設計。
提供状態:案件レビューと運用知見に応じて月次確認
株式会社BlueAI
適用範囲:工数削減余地、確認・例外対応、運用費を同じ式で比較する計算枠。市場平均や成果保証ではない。
提供状態:入力前提と実績差分を案件ごとに確認
National Institute of Standards and Technology
適用範囲:AIリスクをGovern、Map、Measure、Manageの継続活動として扱うための公的フレームワーク。個別製品の安全性保証ではない。
提供状態:NISTの更新・profile公開時に確認
RELATED GUIDES
AGENT HARNESS / FOUNDATION
Agent Harnessは、モデルにツールを渡すだけの部品ではなく、依頼受付から計画、権限確認、実行、人の承認、記録、停止までを管理する実行基盤です。最初は1業務・読み取り中心・承認必須で検証します。
AGENT HARNESS / FOUNDATION
製品名ではなく、必要なsurfaceと自社が所有する範囲で選びます。DeepSeek Harnessは公式OSSですがDeveloper Previewかつprereleaseで、安定した本番標準基盤とは断定できません。LangGraphは低レベルorchestration、OpenAI Agents SDKはagent primitiveを組むSDKとして評価します。
AGENT HARNESS / ROLE
AIはIssue調査、変更案、コード・テスト下書きまで。専用SandboxとRepository単位の短命資格情報で動かし、テスト・セキュリティ検査・コードオーナー承認を通過した変更だけをCI/CDへ渡します。AIに本番の直接変更権限は与えません。
FROM GUIDE TO DECISION
一般情報は登録なしで確認できます。次に、AI利益MAPで投資回収を試算し、RFPで権限・評価・停止条件を発注文書へ落とします。