AIToday

ActionRail、AIエージェント不正実行を防止

Hacker News3時間前
ActionRail、AIエージェント不正実行を防止

要点

ToolJetがオープンソースフレームワーク「ActionRail」をリリースした。AIエージェントのツール呼び出しを実行前にライブデータと照合し、従来のパーミッションチェックでは検出できない形式は正しくも値が誤ったケースを検出する。8つのモデルに対するレッドチームテストでは、保護なしの全モデルが毒入り値を実行し(攻撃成功率1.7%~63.3%)、ActionRailは480件の操作をすべてブロックし、正当なリクエスト480件を誤ってブロックしなかった。現在公開ベータ版で、2026年8月にv1がリリース予定。

こういう要約が、毎朝あなたのメールに届きます。

無料で登録 →

3つのポイント

  • 何が起きたか

    ToolJetが公開ベータ版のオープンソースフレームワーク「ActionRail」をリリースした。AIエージェントのツール呼び出しを実行前に検査し、引数値をライブシステムデータと照合して、許可・人間確認待ち・ブロックの判定を返す。Python アプリケーションに直接対応し、LangGraphと自動統合され、2026年8月にv1がリリース予定。

  • なぜ重要か

    許可リストやスキーマ検証、ポリシーエンジンなど従来のパーミッションチェックは形式不正なリクエストは検出するが、形式は正しくても値が誤った引数は見逃す。例えば既に払い戻し済みの注文への返金や誤った顧客口座への送金がこれに該当。レッドチームテストの結果、テストした全モデルが保護なしで少なくとも1つの毒入り値を実行した(成功率1.7%~63.3%)が、ActionRailは480件の操作をすべてブロックし、480件の正当なリクエストを誤ってブロックしなかった。

  • 注目点

    ActionRailのグラウンディングルールはCI内で実行可能なコントラクト(Action Tests)としてテスト可能。データソース(SQLite、PostgreSQL、MySQL、HTTP/REST、MCPゲートウェイ)はユーザーの環境に留まりVPCを離れない。オプションのコントロールプレーンとReactコンソールにより、チームは引数ごとにルールを作成し、ライブアクティビティフィードを監視できる。LangGraphは自動ツール検出とラッピング機能を備え、追加フレームワークアダプタが計画中。

詳細

ActionRailはToolJetが開発したオープンソースのランタイム値・行動グラウンディングフレームワークである。AIエージェント実行において特定の障害モードを解決する。エージェントのツール呼び出しは完全に許可されており構文的に正しいが、依然として誤っている場合がある。例えば、既に払い戻し済みの注文への返金、誤った顧客に属する実際の口座への送金、口座残高を超える出金がこれに該当する。標準的な許可リストとスキーマチェックは、リクエストの形状のみを検証し、ライブデータに対する値の正確性を検証しないため、これらのケースを通す。

ActionRailは実行前に重要なツール呼び出しを検査し、各引数をライブシステムレコードに対してグラウンディングし、許可・人間確認待ち・ブロックを返す。フレームワークは実行境界で実行される。ソース検索と認証情報は顧客環境に留まり、ツールは許可判定の後にのみ呼び出される。あらゆるPythonアプリケーションは、フレームワーク非依存のActionRuntimeをコード内の明示的な境界を通じて直接使用できる。LangGraphは自動ツール検出とラッピングを備え、追加フレームワークアダプタが計画中。

ActionRailの有効性の証拠は、4つのプロバイダーから8つのモデルにわたるレッドチームテストから得られる。値毒入り攻撃を使用した。エージェントを形式は正しくも引数値が誤った状態に導くよう設計された入力である。保護なしの全モデルが少なくとも1つの毒入り値を実行し、攻撃成功は1.7%~63.3%に及んだ。ActionRailを導入すると、480件の操作は実行されず、480件の正当なリクエストは誤ってブロックされなかった。判定パイプルはコスト最小確認を最初に実行し、二層アプローチをサポートする。ポリシー(「amount ≤ 200 → 人間確認待ち」のような決定論的式)とグラウンディング(値対システムレコード)。グラウンディングは表現力が豊かで、異なるソース間で複数チェックをANDでき、各チェックは戻り値フィールドを演算子(=、≠、>、≥、<、≤、含む、次のいずれか、設定済み、空)で呼び出し元コンテキスト値、リテラル、別の引数(例:balance ≥ amount)、現在時刻(例:delivered_at ≥ now-30d)と比較する。

ActionRailは環境に留まるソースをサポートする。SQLite、PostgreSQL、MySQL/MariaDB、HTTP/REST、MCPゲートウェイアダプタ。PostgreSQLとMySQL接続は読み取り専用モード、名前付きパラメータ、強制的なタイムアウトを使用する。シークレットは${env:VAR}参照として記述され、局所的に解決されるため、認証情報がコントロールプレーンに到達することはない。オプションのDjangoコントロールプレーンとReactコンソールにより、チームはソースを登録し、引数ごとにグラウンディングルールを作成し、すべての許可・保留・ブロック判定のライブアクティビティフィードを監視できる。SDKはメタデータのみを報告する。ツール名、結果、値を含まない理由、匿名化されたプレビュー。詳細な結果とレンダリングされたプレビューは、局所判定でのみ公開され、モデルには公開されない。ActionRailはまた、Action Testsを導入する。実行可能なコントラクトとともにコミットされたルール。本番で使用される同じ判定パイプラインを通じて実行される。許可・保留・ブロックをモデルAPIキー、認証情報、ネットワークアクセスを必要とせずにCI契約として確認可能にする。フレームワークは現在公開ベータ版で、2026年8月にv1がリリース予定。

背景と解説

ActionRailはAIエージェントセーフティにおける見落としの盲点に対応している。パーミッションと正確性のギャップだ。従来の認可システムはエージェントが行動の実行を許可されているかを検証し、スキーマチェックはリクエストが正しい形式であることを保証するが、どちらも渡されている実際の値を現在のシステムの状態と比較していない。レッドチームの証拠は、これが実在するリスクであることを示している。テストした全モデルが保護なしで少なくとも1つの悪意のある構文的に正しいリクエストを実行し、成功率は最高63.3%に達した。フレームワークのアプローチは実用的だ。ツール呼び出しを実行境界で検査し、ライブデータソース(顧客のVPC内に保たれる)に照会し、基盤となる関数が実行される前に最終判定を行う。

この設計は本番AIシステムの制約を反映している。グラウンディング判定は最も安い確認を最初に実行し(ポリシー式はデータベース検索より前)、レイテンシを最小化する。ルールは合成可能で、複数のグラウンディングチェックを異なるソース間でANDし、戻り値フィールドを呼び出し元コンテキスト、リテラル、他の引数、または現在時刻と比較できる。ソースは顧客環境に留まり、認証情報は局所的に解決され、コントロールプレーンに送信されることはない。オプションのコンソールは可視化とルール作成を提供するが、セキュリティモデルはそれに依存しない。ソース検索と認証情報はオンプレミスで残り、許可判定の後にのみツールが実行される。

ActionRailはまた、Action Testsを導入している。期待される動作を、ルールと一緒に実行可能なコントラクトとしてコミットし、本番で使用される同じ判定パイプラインを通じて実行する。これにより、モデルAPIキー、ライブ認証情報、ネットワークアクセスを必要とせずに、許可・保留・ブロック判定をCI内で確認可能にしている。本番デプロイ前に設定のドリフトを検出する実用的な方法だ。フレームワークは現在公開ベータ版で、2026年8月にv1がリリース予定。

よくある質問

ActionRailがポリシーエンジンでは解決できない問題は何か?
ポリシーエンジンと認可システム(OPA、Cedar、ReBAC)は、事前ロードされたファクトに基づいて行動が許可されているかを確認するが、設計上、呼び出し時にライブデータを照会しない。ActionRailはこのギャップを埋め、呼び出しの瞬間に実際のシステムに対して引数値を検証し、既に払い戻し済みの注文への返金や誤った顧客口座への送金といったエラーを検出する。
ActionRailは毒入りエージェント値をどの程度ブロックするか?
4つのプロバイダーから8つのモデルにわたるレッドチームテストで値毒入り攻撃を実施したところ、保護なしの全モデルが少なくとも1つの毒入り値を実行した(成功率1.7%~63.3%)。ActionRailを導入すると、480件の操作は実行されず、480件の正当なリクエストは誤ってブロックされなかった。
ActionRailはどのフレームワークとデータベースに対応しているか?
ActionRailのランタイムは、あらゆるPythonアプリケーション向けにフレームワークに依存しない設計。LangGraphが最初のアダプタで、自動ツール検出とラッピング機能を備える。追加フレームワークアダプタが計画中。データソース(検証用データストア)はSQLite、PostgreSQL、MySQL/MariaDB、HTTP/REST、MCPゲートウェイアダプタに対応している。

「大規模言語モデル」の最新ニュースを、毎朝7時にお届けします

AIが要約して、あなたの選んだトピックだけを1日1通。LINE・Email・Slackで届きます。

登録無料・30秒で完了・いつでも解除できます

ディスカッション

まだコメントがありません。最初のコメントを投稿しましょう!

ログインして議論に参加

関連記事

AIニュースを毎日お届け

200以上のソースから厳選したAIニュースを毎日無料でお届けします。

無料で始める

登録無料・30秒で完了・いつでも解除できます