
Securekit — Updated!
Securekitは、AIツール利用に対してゼロトラストでサンドボックス化された実行を強制する、プロトコル非依存のセキュリティカーネルです。あらゆるLLMまたはエージェントシステムとそのツールの間に位置し、すべてのアクションを検証・分離・監査することで、MCP、OpenAIツール、カスタムAIプロトコルにわたる安全でない実行を防ぎます。 https://roxanneardary.com/securekit/
Securekit
Securekit は、あらゆる AI システムにおいて、モデルが実行する内容を保護します。
Securekit は、AI ツール実行のためのプロトコル非依存のセキュリティカーネルです。
あらゆる LLM またはエージェントシステムと、それらが使用するツールの間に位置し、ゼロトラスト実行、サンドボックス分離、ポリシー駆動型制御を強制します。
ドロップイン、モジュール式、拡張可能に設計されており、MCP、OpenAI ツール呼び出し、カスタムエージェントフレームワークに対応します。
🧠 Securekit が存在する理由
現代の AI システムは、もはやテキストを生成するだけではありません。アクションを実行します:
- ファイルの読み書き
- 外部 API の呼び出し
- コードの実行
- ワークフローのトリガー
- システムやネットワークとの相互運用
これにより、重大なリスクが生じます:
すべてのツール呼び出しが潜在的な攻撃対象となります。
Securekit は、あらゆるアクションが実行される前に制御を強制するユニバーサル実行セキュリティレイヤーを導入します。
🧱 アーキテクチャ概要
LLM / Agent System
↓
Protocol Adapter Layer
(MCP / OpenAI / Custom / Future Protocols)
↓
Securekit Core
- Policy Engine
- Capability System
- Prompt Firewall
- Risk Scoring Engine
- Intent Classifier
- Data-Flow Firewall
- Audit & Receipts
↓
Sandbox Orchestrator
(gVisor / Firecracker / Docker / WASM)
↓
Controlled Execution Layer
(Filesystem / Network / System Boundaries)
⚙️ 全機能一覧
🔌 プロトコル非依存設計
- あらゆる AI システムまたはエージェントフレームワークに対応
- MCP 互換アダプターレイヤー
- OpenAI ツール/関数呼び出しサポート
- カスタムプロトコルアダプターインターフェース
- 将来を見据えたプロトコル抽象化レイヤー
🛡️ ゼロトラストポリシーエンジン
- すべてのツール呼び出しは実行前に検証されます
- 宣言型ポリシールール
- 多層ポリシーの継承(グローバル、組織、プロジェクト、セッション)
- デフォルト拒否のセキュリティモデル
🧩 ケイパビリティシステム
- 時間制限付き権限(TTL ベースのアクセス)
- スコープ付きツールケイパビリティ
- 失効可能な実行権限
- きめ細かいツールアクセス制御
🧠 プロンプトインジェクションファイアウォール
- 命令の上書き試行を検出
- ツール出力に含まれる隠れた、または悪意のあるコマンドを無害化
- 間接的なプロンプトインジェクションの連鎖から保護
- 信頼できないモデル生成コンテンツをサニタイズ
🌐 データフローファイアウォール
- ツール間のデータ移動を制御
- 安全でない出力の連鎖を防止
- ツール間の情報窃取パターンをブロック
- リスクベースのデータルーティングルールを強制
🧪 実行シミュレーションエンジン
- 実行前にツール実行をシミュレート
- ポリシー違反を予測
- 実行前に安全でないアクションを防止
- 高リスク操作のドライランモード
📊 信頼 & レピュテーションシステム
- ツールごとの動的信頼スコアリング
- 長期的な行動分析
- 不審なツールに対する自動リスク低下
- 適応型の信頼ベース実行制約
🧯 キルスイッチ & 封じ込めモード
- 異常検出時の即時実行停止
- セッション分離モード
- 自動権限失効
- 安全状態へのフォールバック実行
🧾 実行レシート(監査システム)
- 暗号的にトレース可能な実行ログ
- 入出力ハッシュ化
- ポリシー決定の追跡
- サンドボックス実行メタデータ
- 完全なフォレンジックトレーサビリティ
🔐 サンドボックス実行レイヤー
- gVisor サンドボックスサポート(デフォルト)
- Firecracker VM 分離(高セキュリティモード)
- Docker コンテナ実行(互換モード)
- WASM ランタイムサポート(軽量実行)
- 完全に分離されたファイルシステムとネットワーク環境
🧭 インテント分類システム
- ツール使用インテントを分類:
- データ取得
- システム変更
- 外部通信
- 未知の挙動
- インテントタイプに基づくポリシー適用
インテント分類システムモジュール
実行前にツールが呼び出される理由を評価する、調整されたマルチエージェント分析を通じて、インテリジェントなインテント対応セキュリティを実現します。ツール名や要求されたアクションのみに依存するのではなく、専門エージェントが連携して実行インテントを分類し、リスクを評価し、意図された結果に基づいてセキュリティポリシーを適用します。
特徴
- マルチエージェントインテント分類
- データ取得検出
- システム変更検出
- 外部通信検出
- 未知または曖昧な挙動の検出
- インテント信頼度スコアリング
- コンテキスト対応インテント分析
- エージェント間コンセンサス検証
- 分類されたインテントに基づくポリシー適用
- インテント固有のケイパビリティ検証
- 不確実なインテントの自動エスカレーション
- インテント異常検出
- 過去のインテントとの比較
- インテント監査ログ
- 設定可能なインテントタクソノミー
- カスタムインテント分類プラグイン
- マルチラベルインテントサポート
- インテント競合解決
- 将来の分類器向け適応学習フック
- リアルタイムインテント監視
- 説明可能な分類決定
- ポリシーエンジンおよびサンドボックス制御との統合
マルチエージェントワークフロー
-
リクエスト分析エージェント
- 受信したツールリクエストを解析します。
- コンテキストメタデータと実行目標を抽出します。
-
インテント分類エージェント
- 最も可能性の高い実行インテントを判別します。
- 1 つ以上のインテントカテゴリに信頼度スコアを割り当てます。
-
コンテキスト検証エージェント
- 会話履歴、ワークフロー状態、以前のアクションをレビューします。
- 不整合や不審なコンテキストを検出します。
-
リスク評価エージェント
- 分類されたインテントのセキュリティへの影響を評価します。
- 高リスクまたは予期しない挙動を特定します。
-
ポリシー適用エージェント
- インテント固有のセキュリティポリシーを適用します。
- 権限、ケイパビリティ、実行制約を検証します。
-
コンセンサスエージェント
- 分類エージェントと検証エージェント間の不一致を解決します。
- 最終的な検証済みインテント決定を生成します。
-
監査エージェント
- フォレンジック分析のために、分類結果、信頼度レベル、ポリシー決定、実行結果を記録します。
サポートされるインテントカテゴリ
- データ取得
- システム変更
- 外部通信
- 未知の挙動
- 管理者が定義するカスタムインテント
利点
- モデル生成の仮定のみに基づく実行を防止
- 悪意のある、または予期しない行動パターンを検出
- ゼロトラスト意思決定を向上
- プロンプトインジェクション攻撃の影響を低減
- きめ細かいポリシー適用を実現
- 説明可能なセキュリティ決定を提供
- 監査可能性とコンプライアンスを強化
- あらゆる LLM またはエージェントフレームワークにわたるプロトコル非依存の AI セキュリティをサポート
🌍 ネットワークセキュリティ制御
- デフォルトで外部ネットワークアクセスを拒否
- ドメイン/IP 許可リスト
- ツール固有のネットワークポリシー
- オプションのリクエストレベル検査
- 情報窃取検出ヒューリスティック
🔁 クロスプロトコル変換レイヤー
- MCP ↔ OpenAI ツール相互運用性
- フレームワーク横断の統一実行モデル
- アダプターベースのプロトコル変換
- 将来のプロトコル互換性を内蔵
🧩 プラグインアーキテクチャ
- 拡張可能なセキュリティパイプライン
- カスタムファイアウォールモジュール
- リスクスコアリングプラグイン
- コンプライアンスおよびガバナンスモジュール
- ドメイン固有のセキュリティ拡張
🔁 実行シミュレーション & プレビューモード
- すべてのツール呼び出しの実行前分析
- ポリシー影響のプレビュー
- 高リスク操作の安全な評価
🔐 暗号化ポリシー署名
- 署名付きポリシー適用
- 改ざん防止設定検証
- チームおよび企業向けの安全なポリシー配布
📈 可観測性ダッシュボード(計画中)
- ツール実行グラフ
- ポリシー決定のトレーシング
- サンドボックスアクティビティ監視
- リスクヒートマップ
- セキュリティイベントタイムライン
🧩 設計思想
検証可能なセキュリティカーネルを通過することなく、AI システムが直接実行、アクセス、通信することは許されるべきではありません。
Securekit は以下を強制します:
- 暗黙の信頼ゼロ
- 制御された実行境界
- すべてのツールアクションの完全な監査可能性
- プロトコル非依存(MCP、OpenAI、カスタムエージェント、将来のシステム)
- 拡張可能なプラグインベースのセキュリティアーキテクチャ
このシステムは、アプリケーションラッパーではなく、エージェンティック AI のためのセキュリティ基盤として設計されています。
🚀 インストール(近日公開)
Securekit は現在、初期設計段階にあります。
以下のリファレンス実装が提供される予定です:
- Python SDK
- Node SDK
- Rust コアランタイム
- CLI ツール
- Docker デプロイメント
- Kubernetes サイドカーモード
🤝 コントリビューション
コントリビューションを歓迎します。
すべてのコントリビューションが以下を満たすようにしてください:
- AGPL-3.0+ に準拠していること
- Securekit のゼロトラスト実行原則を維持していること
- アダプターおよびプラグインインターフェース標準に従っていること
- サンドボックスまたはポリシー適用レイヤーを迂回しないこと
仕様ブランディングライセンス(SBL)
標準
- AGPL-3.0+ 完全準拠システム
- ネットワーク展開に対してコピーレフトを適用
- 必須の帰属表示:
- Roxanne Ardary
- https://www.roxanneardary.com/
オプション
- 仕様ブランディングライセンス(SBL)
- 帰属表示不要の商用展開
- 規模、使用量、展開範囲に基づく価格設定
- https://roxanneardary.com/securekit/
📜 ライセンス & 通知要件
Securekit は GNU Affero General Public License v3.0 以降(AGPL-3.0+) の下でリリースされています。
本プロジェクトにコントリビューションすることにより、あなたのコントリビューションもこのライセンスの下でリリースされることに同意したものとみなされます。
以下の点にご注意ください:
- すべてのコントリビューションは AGPL-3.0+ の条項に準拠する必要があります。
- ライセンスの第 7 条に基づき、すべての再配布、フォーク、および二次的著作物は、以下の帰属表示を保持する必要があります:
Roxanne Ardary および roxanneardary.com。 - Securekit の仕様は、帰属表示付きであれば自由に使用できます。仕様ブランディングライセンスは、リクエストに応じて交渉可能です。
- プロジェクトの notice.md ファイルは、帰属表示要件とコントリビューターの謝辞を記録します。
新しいコントリビューターを追加したり、帰属表示を変更したりする更新は、notice.mdも更新する必要があります。 - プルリクエストを送信する際は、新しいファイルが該当する場合に帰属ヘッダーを維持していることを確認してください。
- 本ソフトウェアのネットワーク展開版も、ライセンスに基づき該当する場合のソースコード変更の開示を含め、AGPL-3.0+ に完全準拠した状態を維持する必要があります。
完全な法的詳細については、AGPL-3.0+ ライセンスおよびプロジェクトの notice.md ファイルを参照してください。
🛡️ まとめ
Securekit は、以下を提供するAI ツール実行のためのプロトコル非依存セキュリティカーネルです:
- ゼロトラストの強制
- サンドボックス化された実行環境
- AI 対応の脅威検出
- クロスプロトコル互換性
- 完全な実行監査可能性
これは、エージェンティック AI システムのためのユニバーサルセキュリティレイヤーとして機能し、検証可能なコントロールプレーンを通過することなくモデルがツールを実行できないようにします。
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs