システム設計
アーキテクチャが境界を守る仕組み
本番システムは、受け入れるものと同じくらい拒否するものによって定義されます。 正確な操作だけを許可し、資格情報をモデル文脈から外し、別システムがオフライン検証できる証拠を残します。
制御プレーン
Agent Passport
署名付きパスポートがエージェント、端末、委任、受信箱、最新監査アンカーを結びます。
Mandate and consent plane
短期委任は操作、資源、予算、期限、人の同意要否を明示します。
Provenance Ledger
ハッシュ連鎖イベント、署名束、マニフェスト、アンカー、信頼束が来歴を保ちます。
リクエストのライフサイクル
enrol agent and device
→ issue scoped mandate or credential
→ authorize tool or outbound action
→ pause for consent when required
→ append signed evidence
→ verify offline or export障害モデル
未知の鍵、期限切れ委任、無効署名、テナント越境ID、未許可ツールは保護操作前に拒否されます。
検証チェックリスト
- Scoped authority: 資格情報と委任は最小権限、期限付き、テナント限定です。
- Server-side secrets: プロバイダー秘密はサーバー側注入され、プロンプトやブラウザに置きません。
- Fail-closed verification: コールバックと証拠検証は欠落、古い、無効な署名を拒否します。
- Portable evidence: 証拠、保持、検証、監査席、オープン形式出力は使用量課金しません。