フォースネット株式会社の製品サイトです
AI Guardrail

エージェントの外側から、到達性を制限する。

ホスト側の対策は、エージェントと同じ信頼境界の内側にあります。Tate はその外、回線の上にいます。意図が乗っ取られても、許可していない宛先へはネットワークが到達させません。

Two postures

運用に合わせた、二つの姿勢

選ぶ基準は一つです。その回線の先に、人間の日常業務があるかどうか。二つは強さの段階ではなく、止める対象が違います。

PIN

LLMプロバイダを固定する

通常の業務通信を許可する default-allow を保ったまま、公認していない既知のLLMプロバイダへの逸脱だけを遮断します。狙いは、別のモデルへ会話をすり替えられる経路を塞ぐこと。人間と同居するホストでも業務を止めずに使えます。任意の宛先への持ち出しは、この姿勢では止まりません。

LOCKDOWN

明示した宛先だけを通す

deny-base に切り替え、公認LLMと公認ツール以外への外向き通信を閉じます。公認していない宛先への持ち出しや C2 への到達を封じる姿勢です。その代わり許可していない通信は業務のものも止まるため、エージェント専有ホストまたは専用セグメントが前提です。

Sanctioned destinations

公認LLMだけを通す

sanctioned-llm は利用を認めたLLMを定義します。組込みdenyリストの exfil-tunnels と doh-resolvers は、トンネルや外部DNS解決を使った可視性回避を抑えます。

たとえば ngrok.io、webhook.site、pastebin.com、dns.google。持ち出しやトンネルに使われる宛先は、あらかじめ組込みの deny リストとして持っています(ここに挙げたのは一部です)。QUIC も遮断し、接続先が見えない経路を残しません。

Structured analysis

4部構成の侵害兆候レポート

Verdict → Egress allow-list view → Indicators → Recommended containment の順に、判断根拠と封じ込め候補を一つの流れで示します。

解析するのは構内のローカルLLMです。渡すのは集約スナップショットだけで、通信ペイロードを外部サービスへ送ることはありません。そもそも収集していません。

Real console

実際の管理画面で、公認リストを編集する

いま何が有効かを状態カードで確かめ、公認するLLMプロバイダをその場で選びます。編集した内容は検証してから明示的に適用します。

Tate 管理コンソール(AIガードレール) GUI
Tateの管理コンソールのAIガードレール画面。ガードレールの有効状態・適用ポスチャ・新規ドメイン数・遮断数を並べた状態カードと、接続を認めるLLMプロバイダを選ぶチェックリストが表示されている。
画面は開発中の実機UI(デモ環境・架空データ)。表示・仕様は変更されることがあります。
この層が届かない範囲
  • インジェクションそのものは防ぎません。止めるのは、乗っ取られた後の到達先です。
  • 公認した宛先が悪用された場合(公認LLMへ秘密を送る等)は、ネットワーク層では捕捉できません。
  • 制御はドメイン単位です。同一ホスト上のパス別 webhook は区別できません。
  • 通信主体がAIか人間かは判定しません。対象は設置場所と公認リストで定義します。

この機能は、ホスト側の対策と重ねて使う独立したもう一層です。設計思想と限界の全文

どちらの姿勢から始めるかを、一緒に決めます。

Tate は現在、実機検証段階です。回線構成とエージェントを置いているホストの範囲をうかがえれば、pin と lockdown のどちらから始めるか、observe をどこに当てるかまでその場で整理できます。

検証・PoCを相談する