PIN
LLMプロバイダを固定する
通常の業務通信を許可する default-allow を保ったまま、公認していない既知のLLMプロバイダへの逸脱だけを遮断します。狙いは、別のモデルへ会話をすり替えられる経路を塞ぐこと。人間と同居するホストでも業務を止めずに使えます。任意の宛先への持ち出しは、この姿勢では止まりません。
ホスト側の対策は、エージェントと同じ信頼境界の内側にあります。Tate はその外、回線の上にいます。意図が乗っ取られても、許可していない宛先へはネットワークが到達させません。
選ぶ基準は一つです。その回線の先に、人間の日常業務があるかどうか。二つは強さの段階ではなく、止める対象が違います。
PIN
通常の業務通信を許可する default-allow を保ったまま、公認していない既知のLLMプロバイダへの逸脱だけを遮断します。狙いは、別のモデルへ会話をすり替えられる経路を塞ぐこと。人間と同居するホストでも業務を止めずに使えます。任意の宛先への持ち出しは、この姿勢では止まりません。
LOCKDOWN
deny-base に切り替え、公認LLMと公認ツール以外への外向き通信を閉じます。公認していない宛先への持ち出しや C2 への到達を封じる姿勢です。その代わり許可していない通信は業務のものも止まるため、エージェント専有ホストまたは専用セグメントが前提です。
sanctioned-llm は利用を認めたLLMを定義します。組込みdenyリストの exfil-tunnels と doh-resolvers は、トンネルや外部DNS解決を使った可視性回避を抑えます。
たとえば ngrok.io、webhook.site、pastebin.com、dns.google。持ち出しやトンネルに使われる宛先は、あらかじめ組込みの deny リストとして持っています(ここに挙げたのは一部です)。QUIC も遮断し、接続先が見えない経路を残しません。
Verdict → Egress allow-list view → Indicators → Recommended containment の順に、判断根拠と封じ込め候補を一つの流れで示します。
解析するのは構内のローカルLLMです。渡すのは集約スナップショットだけで、通信ペイロードを外部サービスへ送ることはありません。そもそも収集していません。
いま何が有効かを状態カードで確かめ、公認するLLMプロバイダをその場で選びます。編集した内容は検証してから明示的に適用します。
この機能は、ホスト側の対策と重ねて使う独立したもう一層です。設計思想と限界の全文
Tate は現在、実機検証段階です。回線構成とエージェントを置いているホストの範囲をうかがえれば、pin と lockdown のどちらから始めるか、observe をどこに当てるかまでその場で整理できます。
検証・PoCを相談する