Cloudflareのエージェントアクセスモデル:AIエージェントの攻撃対象領域を縮小する
Cloudflareは、AIエージェントを保護するためにエージェントアクセスモデル(AAM)を提案している。能力を小さくし、認証情報を短命にし、強制をインラインで行うことで、人間中心のゼロトラストから、タスク単位の機械速度のアクセス制御へと移行する。

10年以上にわたり、エンタープライズセキュリティは単純なアイデアに基づいて構築されてきた。ネットワークを信頼せず、ユーザーとそのデバイスを信頼するというものだ。GoogleのBeyondCorpがこの流れを主導し、ゼロトラストの基盤となった。しかし、そのモデルはキーボードの前にいる人間を前提としていた。ログインし、人間の速度で作業し、管理可能な量のアクセス要求を生成する存在だ。現在、組織はエージェントを導入している。自律的に推論し、行動し、システムにアクセスできるソフトウェア主体である。これらのエージェントは一時的で、高速で、しばしば広範な権限で動作する。人間向けに作られた制御は、エージェントに適用すると失敗するだけでなく、静かに失敗し、過剰な権限を付与し、視界が狭く、信頼が長すぎる。
Cloudflareの新しい論文エージェントアクセスモデルは、異なるアプローチを提案している。各アクセス判断をより賢くするのではなく、エージェントの能力を小さくし、そもそも判断すべきものを減らす。核となる原則は次の通りだ。実行を信頼しない。すべてのアクションをタスクとその蓄積された状態に対して承認する。これはBeyondCorpをネットワークではなくタスク実行グラフに適用したものだ。
人間モデルが移行できない理由
エージェントはサービスアカウントや非常に高速なユーザーのように見えるが、既存の制御が不適切である理由となる4つの特性がある。
- 一時的なエージェントと永続的な認証情報:サービスアカウントは長寿命で、タスクよりも長く存続するキーを持つ。エージェントの場合、認証情報はタスクとともに失効する必要がある。多くの場合、数分で。
- 機械の速度:人間向けに調整された異常検知とレート制限は反応が遅すぎる。エージェントは、人間向けの制御がサンプリングする前にデータを外部に持ち出す可能性がある。
- プロンプトは境界ではない:エージェントに「本番環境にアクセスするな」と言うのは意図であり、強制ではない。モデルはプロンプトインジェクションで操作される可能性があるため、境界はハーネスとネットワーク層に存在しなければならない。
- 構成された権限:エージェントは他のエージェントを呼び出し、元の主体の意図が失われるチェーンを作成できる。既存の委任プリミティブは単一ホップを処理するが、マルチホップチェーンは処理しない。
エージェントアクセスモデル:5つの原則
AAMは5つの原則に基づいている。
- 認証情報は短命でバインドされている:トークンはタスクスコープで、送信者制約(DPoP経由)があり、タスクとともに失効する。
- 強制はハーネスとネットワークに存在する:ポリシーはプロンプトではなく、ツール呼び出しとネットワークリクエストに適用される。
- 人間の監視は例外的:承認は高リスクなアクションに限定され、疲労を避ける。
- 付与は証拠からレビューされる:アクティビティログがポリシー調整を促進するが、アクティブなタスクを拡大することはない。
- 能力状態は一方向に移動する:トラストラチェットは保護されたイベントで能力を削除する。権限は新しいタスクでのみ戻る。
リファレンスアーキテクチャ
アーキテクチャには4つのアクティブな制御と2つのサポートシステムが含まれる。エージェントアイデンティティブローカーは、OAuth 2.0トークン交換(RFC 8693)とDPoP(RFC 9449)を使用して、短命でタスクスコープの認証情報を発行する。タスクスコープアクセスエンジンは、タスクテンプレートと主体の権限の交差によって定義されるタスクの能力上限に対して各アクションを承認する。トラストラチェットは、保護されたイベントが発生したときに能力を削除し、エージェントアクティビティログは付与レビューループの証拠をキャプチャする。
これはリファレンスアーキテクチャであり、ワイヤーレベルの仕様ではない。既存の標準と連携するように設計されており、単一のプロトコルが勝つことに依存しない。
エンジニアにとっての意味
エンタープライズシステムと対話するAIエージェントを構築しているなら、このモデルは機械速度での最小権限の具体的なパターンを提供する。理論だけではない。コンポーネントは今日、OAuth、DPoP、ポリシーエンジンで構築可能だ。難しいのはマルチプレイヤーアクセス制御、つまりエージェントのチェーンと複数の人間を扱うことだ。しかし、単一主体のケースは今すぐに対応可能だ。
重要なポイント:プロンプトに頼ってエージェントを安全に保つな。アクションが発生する場所で境界を強制し、認証情報をタスクとともに失効させよ。
話して通り抜けられる境界は、境界ではない。