AI News JAPAN

世界のAIニュースを最速で把握できるメディア

Advertisement

Googleがゼロトラス型AIエージェントのランタイムガバナンス設計を公式ブログで詳説

公開:2026年9月17日, 最終更新:2026年9月17日

30秒サマリー

  • GoogleがADK製カスタマーサポートエージェントを題材に、意図判定型のランタイムセキュリティ設計を解説
  • Model Armor・セマンティックガバナンスポリシー・エージェント異常検知の3層防御アーキテクチャを提示
  • ビルド時の静的チェックでは防げない社会工学的攻撃やマルチターン搾取への対策が中心テーマ

何が起きたか

GoogleのDeveloper Relations EngineerとシニアAIプロダクトマネージャーは2026年9月15日、「Zero-trust Agents」シリーズの第2回として、自律型AIエージェントにおけるランタイムガバナンス設計を公式ブログで解説した。

記事では、Agent Development Kit(ADK)で構築された返金処理エージェントを共通シナリオとして用いる。ビルド時の決定論的制御(正規表現・SQLパーサー)では、構文が正常に見えるソーシャルエンジニアリング攻撃や、複数ターンにわたる段階的な搾取を検知できないと指摘している。

これに対しGemini Enterprise Agent Platformへのデプロイを前提として、3つの管理型ランタイム制御を提案する。①「Model Armor」はプロンプトインジェクションやジェイルブレイクを入口・出口双方でフィルタリングするインラインAIファイアウォール。②「セマンティックガバナンスポリシー」は、ツール呼び出しの前にユーザーの意図とビジネスルールを自然言語ポリシーで評価するLLMベースのエンジンで、例として「30ドル超のデジタルソフトウェアライセンス返金はマネージャー承認が必要」という平文ルールをYAMLで記述する方法を示している。③「エージェント異常検知(Agent Anomaly Detection)」は、1回ずつの要求は合法的でも、複数ターンにわたる累積パラメータ値やツール呼び出し頻度の異常をフラグ立てする仕組みで、Security Command Centerと連携する。

これら3制御はすべてAgent Gatewayという実行時エンフォースメントポイントを経由して適用され、エージェント開発者ではなくプラットフォームまたはセキュリティ管理者が定義・管理する設計となっている。記事にはオープンソースのコンパニオンデモ「zero-trust-agents-2」が公開されており、攻撃シミュレーターと参照実装が含まれるとしている。

原典ハイライト

「SQLパーサーは構文が正当であれば、社会工学的な返金と正当な返金を区別できない。単一ターンのテストスイートは、複数ターンにまたがって進行するエージェント搾取を捉えられない」——記事はこの限界を出発点として、意図を推論するプラットフォーム側へのガバナンス移行を論じている。セマンティックポリシーがツール実行を遮断した際のCloud LoggingイベントやKMSシグネチャとの連携など、実装レベルの詳細も提示されている。

出典: Google Developers Blog – AI(公式ブログ)

So What?(なぜ重要か)

編集部の見立てでは、この記事が示す最大の転換点は「セキュリティの責任所在」の分離だ。ガバナンスポリシーをエージェントコードの外側でプラットフォーム管理者が定義・運用する構造は、開発速度を落とさずにセキュリティを横断適用できる組織設計を示唆する。また、マルチターン累積攻撃への対処は、単体テストや静的解析では原理的に検知できず、ランタイム監視層が不可欠であることを具体例で裏付けている。自律エージェントの本番運用が現実となる中、「構文の正確さ」ではなく「意図の妥当性」を判定する防御レイヤーが標準要件になりつつあるとみられる。

日本企業への示唆

日本企業がAIエージェントを業務システムに組み込む際、まず検討すべきは「誰がガバナンスポリシーを所有するか」の明確化だ。記事の設計では、開発者とセキュリティ・業務管理者の役割が構造的に分離されており、国内でも情報システム部門とリスク管理部門の協業体制を整備することが先決となる。次に、返金・発注・契約承認など金銭や権限に関わるツールを持つエージェントについては、単一リクエスト単位の検証だけでなく、セッション全体の累積値・頻度を監視する仕組みを設計段階から組み込むことが求められる。なお本記事はGemini Enterprise Agent Platform固有の機能を前提としており、他プラットフォームでの実現方法は原文では言及されていない点に留意が必要だ。

背景・経緯

本記事はGoogleが公開している「Zero-trust Agents」シリーズの第2回。第1回では、Cloud KMSによる署名付きDB書き込み・gVisorによるカーネル分離・CI単体テストによるI/Oゲートウェイという3つのビルド時決定論的制御を解説しており、今回はその限界を踏まえてランタイム層のガバナンスに議論を移している。Agent Development Kit(ADK)やModel Context Protocol(MCP)など、Googleが提供するエージェント開発基盤と組み合わせた実装例として位置付けられている。