Upgrade to Pro — share decks privately, control downloads, hide ads and more …

AIエージェントのための 隔離された安全なインフラ設計

AIエージェントのための 隔離された安全なインフラ設計

More Decks by NearMeの技術発表資料です

Transcript

  1. Dockerだけでは不足する理由1 コンテナに渡した環境変数は、起動したプロセスから見えてしまう 同じdevコンテナの中 コマンド実行 AI agent 参照できる 起動したプロセス シェル・ Python

    環境変数・起動引数 読める設定ファイル アクセス権のある情報は、コンテナ内から読み取れる場合がある ホストとの隔離だけでは、機密情報を完全に隠蔽し切るのは難しい 02
  2. 開発コンテナと Proxyコンテナで分離する構成 DB・配車APIの認証情報を、 Proxy側へ分離する DB・API・SSH認証情報 Docker network DB devコンテナ AI

    agentが作業 Proxyコンテナ 上流認証・ SQL判定 配車API 図はアプリの通信経路 もちろん AIはProxyコンテナの中身は全く知らない(ア クセスできない) 03
  3. Proxyで操作を制限する 通してよい要求のみを受け付ける DB:SQLテンプレートを限定 SQL本文 + params 登録済み SQLと 完全一致 一致のみ

    DB 不一致は 403で拒否 配車API:許可した query / mutation のみ通す query / mutation 許可リストで照合 (設計方針) 許可のみ 配車API 許可していない操作は拒否 04
  4. Proxy側にもドライランを設ける理由 Proxy側でドライランの保証をする make run-prod-proxy ARGS="--dry" AIがプログラムを実行 --dry を付け忘れ Proxy --dry

    転送前に強制遮断 × 配車API 送信しない アプリの指定に依存せず、 Proxy側で強く制限する 503 + PROXY_DRY_RUN:プログラム側も --dry で実行するよう案内 05