認証情報の保護
Agentino におけるツールの認証情報の保護について説明します。 エージェントが外部ツールを安全に利用するための基盤側の動作を解説します。
仕組み
エージェントがツールを呼び出すとき、認証は基盤が行います。 エージェントはツールの呼び出し要求を基盤に送り、基盤が認証を行って結果だけをエージェントに返します。
この仕組みにより、お預かりした認証情報そのもの(トークンや API キーの値)はサンドボックス内に入りません。
GitHub 接続を登録したプロジェクトでは、トークンそのものの代わりに、基盤の中継を通してだけ使える暗号化された値が workspace プロファイルのサンドボックスに入ります。
サンドボックス内で実行されるコード(git や gh を含みます)は、この値を使い、中継を通して GitHub を操作できます。
詳しくはサンドボックス実行を参照してください。
なぜこうなっているか
AI が生成したコードは、任意の処理を実行する可能性があります。 もし認証情報がサンドボックス内にあれば、実行されたコードがそれを読み取って外部に送信する恐れがあります。
認証情報をサンドボックスの外に置き、基盤が代理利用する形にしています。 これにより、AI が生成したコードは認証情報そのものには触れられません。
異常時の扱い
万一、サンドボックス内で異常が起きても、認証情報そのものはサンドボックスの外にあります。 基盤側の異常についても、認証情報の取り扱いは最小権限で行われます。
対象になる認証情報
次の認証情報が、この仕組みの対象になります。
- OAuth トークン(Google Workspace、freee、Notion 等)
- API キー
- ブラウザログインのセッション
