ホームAIの信頼境界は、すべての読み取り、変換、モデルコンテキスト、ツール呼び出し、キャッシュ、外向き経路が技術的に仲介されている場合にのみ成立します。
ホームサーバーでエージェントを実行すれば、デフォルトではファイルをクラウドモデルの外部に保てますが、ローカルに配置するだけでは信頼境界は定義されません。パーサー、プラグイン、ベクトルインデックス、ログ、ブラウザーツール、ネットワークコネクターによって、機密コンテンツが境界を越えてコピーされる可能性があります。防御可能な設計では、データを分類し、権限を狭く付与し、信頼できない処理を隔離し、検索結果をフィルタリングし、外向き通信を制御し、承認されたすべての境界越えを記録します。
分類と仲介によって境界の内側が定義される
ファイルの取り込み時に、所有者、機密性、目的、許可された利用者のラベルを付与します。信頼できるゲートウェイがパスを解決し、要求元のユーザーとワークロードを検証し、ポリシーを確認したうえで、許可された最小限のコンテンツまたは派生特徴量だけを返します。この区別は、後続の家庭内テストでも維持されます。
エージェントのデータ経路に関する研究では、エージェントシステムにおけるファイル、メモリ、ツール出力、コネクターを通じた機密データの伝播をマッピングしています。これにより、境界は1台のサーバーを囲む円ではなく、仲介されたフローのグラフとして捉えられます。
検索フィルターは候補テキストがモデルに到達する前に実行し、キャッシュには認可スコープを含めます。モデルがプロンプトテキストから自らの権限を決定することはありません。ポリシーの適用には、モデル外部の認証済みアイデンティティと現在のソースアクセス権を使用します。
権限と隔離によって侵害されたコンポーネントの影響範囲を制限する
エージェントには、広範なファイルシステム認証情報ではなく、特定の操作、パス、モード、目的に限定した短期間有効な権限を付与します。パーサーやコードツールは、マウント、システムコール、プロセス、メモリ、ネットワーク接続先を制限したサンドボックスで実行します。
継承ファイル権限の分析では、ワーカーが継承した権限を使用できる一方で、新たな機密リソースを開けないようにすると、最小権限を実現しやすくなると論じています。この原則は、事前に認可されたファイルディスクリプターまたはハンドルだけを操作すべきエージェントに、そのまま適用できます。
取り込み、検索、生成、アクションにそれぞれ別のアイデンティティを割り当てることで、横方向の移動を抑制できます。暗号化は保存されたバイト列を保護しますが、推論のためにコンテンツが復号された後は、プロセス隔離と出力ポリシーによって移動先を制御します。自動化を実行する前に、中間結果を検査可能な状態に保つ必要があります。
外向き通信のポリシーと検証によって境界越えを管理する
外部接続ツールは、接続先、データ分類、ペイロードサイズ、ユーザーの意図、必要な承認を確認します。許可されたクラウド呼び出しの前に、編集またはローカル要約によってコンテンツ量を減らせます。一方、不明な接続先やプロンプトから生成されたURLは拒否し続けます。この境界は、現実的な運用条件のもとで個別に測定する必要があります。
決定論的なエージェント仲介では、信頼できない入力、特権アクセス、自律的なアクションが組み合わさることで、アーキテクチャ上の攻撃対象領域が生じると説明しています。決定論的な仲介は、解釈と権限を分離することで、この組み合わせを断ち切ります。複数のソースが限られたコンテキストを奪い合う状況では、この実際的な効果が明らかになります。
障害の境界は、見えないコピー経路にあります。デバッグログ、クラッシュダンプ、埋め込み、スワップ、サムネイル、バックアップ、ブラウザーへのアップロードによって、目に見えるエージェントインターフェースを迂回できる可能性があります。境界の主張が有効なのは、プロンプトインジェクションやコンポーネント侵害時の挙動を含め、これらの経路を列挙してテストした後だけです。
機密ファイルの境界チャレンジを実行する
公開、家庭、金融、健康、秘密の各カテゴリについて、固有のカナリアを含む合成ファイルを作成します。認可された読み取り、拒否されたユーザー、汚染された文書、悪意のあるファイル名、パーサーのエクスプロイト、検索キャッシュ、ツール引数、ブラウザーへのアップロード、ログ、クラッシュダンプ、バックアップ、モデルメモリの再利用をテストします。
権限ベースの信頼境界を適用し、プロセス、ユーザー、目的、接続先、承認、監査イベントごとに、カナリアが境界を越えるたびに記録します。実際の漏えいを検出できることを確認するため、強制適用レイヤーを一度に1つずつ無効化します。
許可されたワークフローが最小限のデータだけを受け取り、許可されていないすべての経路がモデル外部で拒否または編集される場合にのみ合格とします。監視されていない外向き通信、共有キャッシュ、または広範なサービス認証情報が1つでもあれば、主張された信頼境界は不完全です。
テック&AIハブ
もっと読む

マークルツリーバックアップがサイレントな変更を効率的に検出できるかどうかを決める要因は何ですか?
チャンクサイズ、ファンアウト、信頼済みルート、キャッシュ済みハッシュ、変更の局所性、メタデータの範囲、スクラビングが、Merkleバックアップの検証コストをどのように決定するかを学びます。

AIインデックスとモデル状態の検証可能なバックアップを実現するコンポーネントとは?
調整されたスナップショット、コンテンツマニフェスト、チェックサム、バージョンロック、復元訓練、クエリテストによって、AIの状態を実際に復旧できることが証明される仕組みをご覧ください。

プライベートベクトルデータベースから完全に削除できる機能とは?
プライベートベクトルシステムが、1つのソースをチャンク、埋め込み、インデックス、キャッシュ、レプリカ、バックアップ、モデル全体で追跡し、削除を証明する方法を学びます。

