認証情報の保護

Agentino におけるツールの認証情報の保護について説明します。 エージェントが外部ツールを安全に利用するための基盤側の動作を解説します。

仕組み

エージェントがツールを呼び出すとき、認証は基盤が行います。 エージェントはツールの呼び出し要求を基盤に送り、基盤が認証を行って結果だけをエージェントに返します。

この仕組みにより、お預かりした認証情報そのもの(トークンや API キーの値)はサンドボックス内に入りません。

GitHub 接続を登録したプロジェクトでは、トークンそのものの代わりに、基盤の中継を通してだけ使える暗号化された値が workspace プロファイルのサンドボックスに入ります。 サンドボックス内で実行されるコード(git や gh を含みます)は、この値を使い、中継を通して GitHub を操作できます。 詳しくはサンドボックス実行を参照してください。

なぜこうなっているか

AI が生成したコードは、任意の処理を実行する可能性があります。 もし認証情報がサンドボックス内にあれば、実行されたコードがそれを読み取って外部に送信する恐れがあります。

認証情報をサンドボックスの外に置き、基盤が代理利用する形にしています。 これにより、AI が生成したコードは認証情報そのものには触れられません。

異常時の扱い

万一、サンドボックス内で異常が起きても、認証情報そのものはサンドボックスの外にあります。 基盤側の異常についても、認証情報の取り扱いは最小権限で行われます。

対象になる認証情報

次の認証情報が、この仕組みの対象になります。

  • OAuth トークン(Google Workspace、freee、Notion 等)
  • API キー
  • ブラウザログインのセッション

関連ページ

目次
ヘルプ・使い方