AIをパイロット段階の先へ進めた企業はどこも、同じ静かな問題を抱えています:エージェントが、誰も名前を付けられない速さで増殖しているのです。あるチームが半日を節約するために、モデルをツールにつなぐ。あるスクリプトが、CRMを読むためにサービスキーを受け取る。6週間後には、ソフトウェアが顧客レコードを読み、社内APIを呼び、お金を使っている — そして誰も、それを誰が所有しているのか、何に触れてよいのか、その動作が一度でも記録されたのかを答えられません。
私たちはこれをシャドーエージェントと呼んでいます。悪意があるわけではありません。強力な能力が、それを統制するランタイムを持たない組織と出会ったときの、自然な帰結です。そして、実データに触れ実際の行動を取るあらゆる無監視のシステムと同じく、これは時限爆弾です — 障害は、高くつくまで目に見えません。
シャドーエージェントを危険にするもの
エージェントはチャットボットではありません。データを読み、ツールを選び、あなたに代わって行動します — お金を動かし、レコードを書き換え、顧客にメッセージを送ります。危険は、従来のアプリケーションセキュリティが決して見ていない3つの軸で積み重なります:
- アイデンティティがない。エージェントは借り物のキーや、広いスコープのサービスアカウントとして動くため、所有者も、業務目的も、有効期限も、リスク階層も紐づいていません。
- 支出の制御がない。誰かが請求書 — あるいはレート制限のインシデント — に気づくまでに、モデル呼び出しやツール実行をどれだけ積み上げられるかに上限がありません。
- 記録がない。行動しても、改ざん検知可能な痕跡は残りません。規制当局、監査人、インシデント対応者が、何をなぜ行ったのかと尋ねたとき、正直な答えは「分かりません」です。
シャドーエージェントは、お金を動かし、すべての顧客レコードを読み、1時間に千回行動できる唯一の従業員です — バッジも、上司も、何をしたかの記録もないままに。
ガバナンスはランタイムの性質であって、ポリシー文書ではない
まず思いつくのは、ポリシーを書くことです:「すべてのエージェントは登録すること」。しかしPDFは、未登録のエージェントが午前2時にトークンを発行するのを止めません。ガバナンスが機能するのは、実行パスそのもので強制されるとき — 委員会ではなくランタイムが、そのアクションを実行するかどうかを決めるときだけです。
これが Cortex の設計原則です。すべてのエージェントのアクションは、モデルやツールに届く前に、8つのフェイルクローズドなゲートを通過します。拒否がデフォルトです。統制されたIDを持たないエージェントに資格情報が渡ることはなく、期限切れのIDは、ログを流れていく警告ではなく実際のコードとともに、実行前に止められます:
スプロールから棚卸しへ
統制されたランタイムが最初にもたらすのは、シャドー環境には決して得られないもの:棚卸しです。Cortex では、すべてのエージェントが、所有者、部門、業務目的、リスク階層、有効期限、そして許可されたモデル・ツール・環境の明示的な集合を持つ、ファーストクラスのエンタープライズIDです。IDは周期的に再承認され、Control Tower は、いくつ存在し、いくつがレビュー期限を過ぎ、いくつがすでに失効しているかを報告します。
この棚卸しは書類仕事ではありません — 強制されます。許可モデルのリストにないモデルを使おうとするIDは、実行時に 403 MODEL_NOT_ALLOWED で拒否されます。停止中のIDは実行できません。見えているエージェントの一覧は、構造上、実行できるエージェントの一覧そのものです。
爆発する前に信管を抜く
正直に言えばこうです:シャドーエージェントは将来のリスクではなく現在のリスクであり、その数が増えるにつれ、何もしないことのコストは毎週上がっていきます。見えないものは統制できず、記録していないものは証明できません。統制されたランタイムは、すべてのエージェントにアイデンティティ、予算、ガードレール、そして行ったことすべての改ざん検知可能な記録を与えることで、その両方を同じ場所 — 実行の瞬間 — で解決します。これが、管理できる資産と、その上に座っている爆弾との違いです。