エージェントの行いに答える立場の方へ
スコープはどのシステムかを述べます。どの判断かは述べません。
スコープやリソースポリシーはその仕事を十分に果たします。それらが担っていないのは業務上の指示の全体です — このエージェントが、この目的のために、いくらまで支出してよいか、どこにだけ公開してよいか、どこで人に委ねねばならないか。スキルはその指示を読めます。実際に行為する経路にそれを参照させ、従わせるものは、まだ存在しません。
- 無償
- MIT
- コマンド一つで導入
- ネットワーク通信を行わない
- 資格情報を必要とせず、保持もしない
問題
失敗条件は一つではなく四つ。
自律実行における説明責任の欠落は、単一の問題として語られがちです。しかし四つとして読むほうが適切です。それぞれ異なる仕組みを要するからです。
帰属の失敗
寄与が辿れないところでは過失を割り当てられず、過失を割り当てられないところでは、どの参加者にもそれを防ぐ動機がありません。責任が構成のなかに溶けてしまいます。
権限の逸脱
許可の仕組みが最も検知しにくい失敗の型です。個々の段階ではすべて正しく振る舞い、各検査は通過します。それでも総体としては、認められた範囲の外に出ています。
評価の取り込み
ある行為が受け入れ可能かを判定する部分が、その行為を望んだ当の部分と同一であるとき、その判定は独立した重みを持ちません。
救済の空白
認められていない結果に対して、異議、不服申立て、救済のいずれの道もないなら、それは統治された仕組みではありません。まだ失敗していないだけの、境界のない仕組みです。
既存の仕組みが閉じない理由
宛先の制限は、権限の指定ではありません。
現在のエージェント認可の取り組みは、トークンが正しいサービスに提示され、他へ渡されないようにすることに集中しています。MCP の認可仕様は明示的な resource パラメータを求め、トークンの素通しを禁じます。これは実在する混同の一類型に対する実質的な前進です。
それは運用者が抱える問いとは別の問いです。資格情報をどこで使ってよいかを制限することは、保持者がそれで何をしてよいかを、誰の付与のもとで、どの制限のもとで、どう取り消されるのかを述べません。それが権限の指定であり、より古い考えです。ケイパビリティの文献は 1980 年代から、権限は呼び出し元の同一性ではなく対象への参照とともに移動すべきだと論じてきました。
決済のレールにも同じ形の欠落があります。それらは価値を動かします。エージェントが起こした取引の背後にある委任された権限、方針の文脈、ソフトウェアの経路をどれだけ表現するかは、かなりばらつきがあります。
実際の姿
一つのマンデート、四つの提案された行為。
運用者は自分の言葉と条項でマンデートを書きます。カタログを読む、自社のカタログ API に投稿する、それ以外はしない — そして返金や資格情報に触れることは、エージェントではなく運用者の判断とする。提案された各行為はこれに照らして検証されます。
| 提案された行為 | 答え | 評価器の説明 |
|---|---|---|
/srv/catalog/2026-09/sku-4417.json を読む | permit | 条項 c2-read-catalog が適用される |
https://partner-sync.example/ingest へ POST | deny | どの条項も一致せず、マンデートの既定が適用される。最も近かったのは c3-post-to-our-api — 対象が許可された接頭辞のいずれにも一致しない |
| カタログ顧客へ 40 ドルの返金 | escalate | 条項 c4-small-refunds はこれを許可するが、transaction は常に人を要する |
| カタログ顧客へ 250 ドルの返金 | deny | 最も近かったのは c4-small-refunds — 金額 250.00 が上限 50.00 USD を超える |
これはスキルであり、助言的です。deny と escalate は、続行を勧めることを控え、その判断をローカルのログに追記したという意味です。ここで阻止されたものは何もありません — エージェントは持っていたアクセス権をそのまま持ち続けています。
この表で効いているのは二点です。上限は何を求めてよいかを狭めるのであって、人を取り除きはしません — 40 ドルの返金は上限の内側にありながら、なお止まります。そして何も一致しないとき、答えは最も近かった条項とそれが外れた理由を示します。たいていはそれこそが見たいものです。
マンデートが及ぶ範囲
求められたものを縛るのであって、エージェントが既に持つものは縛りません。
マンデートは、提案された行為を検証するための制限を述べます。エージェントが既に持っているものを縛ることはできません。
| 権限 | マンデートが表現できること | 今日の実際 |
|---|---|---|
| データへのアクセス | どの経路接頭辞を読み・一覧してよいか | 検証され、記録される |
| 公開 | どの宛先へ投稿してよいか | 検証され、記録される |
| 支出 | 条項ごとの上限と通貨 | 検証され、記録される |
| 第三者との接触 | 取引相手の指定と、接頭辞で区切られた宛先 | 検証され、記録される |
| 資格情報 | 資格情報の使用が決して permit として返らないこと — それ以上はありません | 許可する条項が一致すれば escalate、そうでなければ deny |
どの行も検証され、記録されるです。スキルが行うのはそれだけだからです。表のどれも阻止はされません。阻止には資格情報を排他的に保持する層が要り、その層は未リリースです。
最後の行が正直な行です。マンデートは資格情報の使用を permit の手の届かないところに置くことができ、評価器は、認識可能な資格情報らしきものを含むと見える要求について続行を勧めることを控えます — これは典型的な形を認識する発見的手法であり、完全ではありえません。いずれも、エージェントが既に持つトークンの使用を止めはしません。
答えのかたち
四つの層。拒否できるのはそのうち一つだけ。
エージェント
計画し、交渉し、提案します。制御を置く場所ではありません。その文脈にあるものは何であれ上書きされうるからです。
スキル
リリース済み — 無償、MIT、いますぐ導入できます。マンデートを明示し、提案された行為をそれに照らして検証し、判断を記録します。助言的です — これは配布と統合の層であって、セキュリティ製品ではありません。
ランタイム
Rust ソースに存在、未リリース。資格情報とツールを排他的に保持するため、実際に拒否できる唯一の層です。ここからは閲覧できない非公開のソースツリーで実装・試験されている仕組み — ソースに存在することは、受理・統合・配備・永続性・リリースのいずれでもありません:フェイルクローズドな受付、閉じたタスクライフサイクル、追記専用のイベント連鎖、エポック単調な失効、一回限りのノンスによる再送拒否、そして指名された人の判断なしには進めない特権的操作クラス。
その先
フリート管理、証跡の保全、運用代行はエンドツーエンドで未実装です。入手できるものはありません。
支配する原則、そして無償の層があえて弱いほうである理由:スキルは権限を求め、実施できるのはランタイムだけです。プロンプトや Markdown のスキルは迂回を防げません。そう言う売り手は、制御そのものではなく制御の説明を売っています。
すべての現在地
三つの状態。そのあいだに入るものはありません。
リリース済みとは、いますぐ導入できる、無償、MIT ということです。Rust ソースに存在、未リリースとは、非公開のツリーにコードと試験として存在するということです — ソースに存在することは、受理・統合・配備・永続性・検証・リリースのいずれでもなく、そのいずれも入手も閲覧もできません。エンドツーエンドで未実装とは、設計上の方向であって、入手できるものはないという意味です。
| 能力 | 状態 |
|---|---|
| マンデートを書き、提案された行為をそれに照らして検証する | リリース済み |
| 支配する条項を示した permit / deny / escalate と、一致がないときの最も近い条項 | リリース済み |
| ハッシュ連鎖された判断ログ。連鎖の整合性を検証し、末尾の切り詰めを保持されたヘッドに照らして確認する | リリース済み |
要求やマンデートが認識可能な資格情報らしきものを含むと見えるとき deny を返す | リリース済み |
| フェイルクローズドな受付 | Rust ソースに存在、未リリース |
| 未定義の遷移を拒む閉じたタスクライフサイクル | Rust ソースに存在、未リリース |
| 追記専用のイベント連鎖 | Rust ソースに存在、未リリース |
| エポック単調な失効、猶予なし | Rust ソースに存在、未リリース |
| 一回限りのノンスによる再送拒否 | Rust ソースに存在、未リリース |
| 指名された人の判断を要する特権的操作クラス | Rust ソースに存在、未リリース |
| 実際に行為を拒否すること — 資格情報の排他的保持 | Rust ソースに存在、未リリース |
| 公開された記録形式と独立した検証器 | エンドツーエンドで未実装 |
| 混乱した代理人およびプロンプト注入への耐性 | エンドツーエンドで未実装 |
| 総体としてのみ現れる逸脱の検知 | エンドツーエンドで未実装 |
| 救済:異議、不服申立て、是正 | エンドツーエンドで未実装 |
| フリート管理、証跡の保全、運用代行 | エンドツーエンドで未実装 |
中段にあるものはソースと試験として存在するだけです。製品ではなく、配備できず、第三者による検証もありません。下段にあるものは存在しません。
何が真でなければならないか
反対論、私たち自身の言葉で。
これを評価する運用者は、本当に欠けているものを量るべきです。促されるまでもなく、ここに挙げます。
- リリースされたランタイムはありません。実施層にあるものはすべてソースと試験であって、配備できる製品ではありません。
- 公開された記録形式も独立した検証器もありません。したがって今日つくられるものは取引相手に対する証拠にはなりません。それができるまで、証拠に関する議論は設計上の意図です。
- 混乱した代理人やプロンプト注入の試験群はありません。それらは制御の境界が耐えねばならない攻撃であり、それに対する実証はなされていません。
- 説明責任の欠落のうち救済と是正の側 — 異議、不服申立て、原状回復 — には手をつけていません。悪い結果を正確に記録する仕組みは、それを取り消す道を誰にも与えてはいません。
- 第三者による監査も、認証も、本番配備もありません。実戦でこれを使っている顧客もいません。
存在するのは、動作する無償のスキル、試験された実施の中核、そしてどの層が資格情報を保持せねばならないかについての明確な主張です。これは正直に記述された初期段階の立場であって、製品ではありません。
この先について。
スキルはリリース済みで、今日から動きます。導入はコマンド一つで、何の約束も生じません。 そこから始める → · 現在の境界 → · ソース →
このページに購入できるものはなく、登録する一覧もありません。これが自分に関係するようになったかを知りたければ、答えはすでにこのページにあります。反対論を読み直してください。どちらにせよ同じ一覧であり、私たちが消せるようにならねばならないものです。