ソートリーダー

AIエージェントは金融セキュリティを上回っている。業界は準備できているか?

mm
Unite.AI を Google の優先ソースに追加

ブリティッシュエアウェイズを買いたい

1980年代に私はシティのトレーディングデスクで働き始めました。インターフェースは電話でした。クライアントが電話をかけてきて、通常は面白いものに投資したいと考えていた男性で、ブリティッシュエアウェイズを買いたいと言っていました。デスクの誰かが注文を取り、そこで取引が行われました。2人の人間、ハンドセット、そして双方からの信頼が必要でした。

その後、業界は40年間で電話をなくすことに費やしました。最初は取引スクリーンでした。次に電子端末でした。次に、誰も言葉を発することなく数千の注文を発注できるAPIでした。私たちはそれを進歩と呼びました。それはほとんどの場合、進歩でした。

今、ループが閉じています。業界の最新のアイデアは、クライアントが再びマシンと話すことを許可することですが、 今回はマシンが応答します。AIエージェントに、ほぼ平易な英語で、2つの資産クラス間でペア取引を実行するか、またはいくつかの条件を指定してオプションポジションを最適化するように指示すると、それが実行されます。私たちはデスクの人間を置き換えるために一世代を費やしました。私たちは今、シリコンでそれを再雇用することについています。

私はこれに大きな反対意見を持っていません。心配しているのは、マーケティングよりも若いワイヤリングです。

プランはハイプよりも若い

この統合波を静かに推進しているものは、モデルコンテキストプロトコル(MCP)です。これは18ヶ月で生まれたばかりです。Anthropicは2024年末に内部の問題を解決するためにMCPをオープンソース化しました。つまり、言語モデルを外部ツールやデータに接続する方法を、すべてのペアに独自の統合コードを書くことなく解決することでした。Anthropicが2025年12月にMCPを新しく設立されたAgentic AI Foundationに引き渡したとき、MCPはすでに10,000以上のパブリックサーバーを実行しており、ChatGPT、Gemini、Microsoft Copilotなどの多くのモデルによって採用されていました。これは、誰が最初に統合するかという質問以外に誰も聞かない採用曲線です。

実際のエンジニアリング問題を解決します。各機関ツールに手動で統合コードを書く代わりに、1つの統一されたカタログを公開し、モデルがそれを読み取ることを許可します。最先端のモデルは30年前のデータベースと話をすることができます。

問題は、同じ統一性がネットワークの周囲を通過することです。モデルがレガシーデータベースに到達できるインターフェースは、同じインターフェースで他のすべてのものにも到達できます。実際の取引会社で実際の仕事をするエージェントは、外部の世界を読む必要があります。市場のコメント、ニュースフィード、誰かがドロップしたファイルなどです。エージェントが信頼できないテキストを読み始めると、指示とデータは同じパイプを通じて到着し、同じ言語で書かれています。モデルがどちらがどちらかを判断する信頼できる方法はありません。

モデルをだまそうとすることは、銀行を破るよりも簡単

これは仮想的なものではありません。2026年の研究は、AIエージェントが実際にどれだけプロンプトインジェクションに抵抗できるかを測定しようとしました。プロンプトインジェクションとは、エージェントが読んでいるコンテンツの中に指示を隠し、エージェントが所有者の要求と違うことをするように仕向けることです。GPT-5やGeminiなどの最先端システムを使用したエージェントに対する数千のシミュレートされた攻撃で、直接インジェクションは79%以上の成功率を達成しました。間接的な攻撃では、指示が通常のWebコンテンツやメタデータの中に埋め込まれている場合、41%から68%の間で成功しました。テストした構成では、完全に防御に成功したものはありませんでした。

OWASP GenAIセキュリティプロジェクトは2026年の報告書で関連する点を指摘しました。最初の版は紙上でのリスクをカタログ化していました。2026年の版は、記録されたインシデント、ベンダーのアドバイザリ、追跡されるリスクのほとんどすべてに登録された脆弱性に基づいています。2年間で、理論的なものが実際のものになりました。それ aloneが、接続する前に接続するものを知っていることのための議論です。

自らExploitを書くマシン

状況は再び変わりました。2026年4月、AnthropicはClaude Mythos Previewを公開しました。これは、サイバー作業用に構築された制限付きの最先端モデルでした。Anthropicの技術文書によると、Mythosは、人間の介入なしに、主要なオペレーティングシステムやWebブラウザのゼロデイ脆弱性を見つけて、そこに対するワーキングExploitを生成することができました。イギリスのAIセキュリティ研究所は、Mythosの主張を独立して確認し、エンドツーエンドのシミュレートされた32ステップの企業ネットワーク攻撃を完了し、73%の専門家レベルの課題を解決しました。

Mythos自体は、Project Glasswingと呼ばれるものの下で、制限付きに保たれています。ただし、その存在は議論を終わらせます。攻撃的な能力は、抑制するためのガバナンスよりも先を走っています。Mythosのような能力を、資金を移動する権限を持つエージェントに与え、APIを乗っ取り、許可されていない資産の清算または送金を発生させるパイプラインを作成することができます。

これには、暗号化されたデータベースを破る必要はありません。重要なのはそこです。従来の金融システムは、同じアクションが常に同じ答えを返す決定的なコードで動作します。エージェントは確率的な推論で動作します。これは、エッジが硬いものではないことを意味します。したがって、攻撃者は金庫を完全にスキップし、モデルに指示を誤って読むように話すだけです。鍵を解く代わりに、ガードを通り過ぎる方法を教えるのはなぜですか?

実際にあなたを守るものは、モデルよりも下にあります

ここにはコストの側面もあります。それは同じ方向を指しています。MCPはおしゃべりです。多くのやり取りが必要で、それはトークンを消費し、つまりお金を消費します。請求書が増加するにつれて、重大な会社は、汎用のオープン標準から、独自の最適化されたエンドポイントに移行するでしょう。より安く、ロックダウンも容易です。

モデルの安全ガードレールは、他の人の資金を保護するのに十分ではありません。実際にそれを保護するものは、モデルよりも下にあり、配管です。重大な展開は、デバイスレベルのゲートキーピングから始まります。EXANTEでは、言語モデルに単語が到達する前に、ハードウェアで保護された周囲がすでに会話の相手が誰であるかを確立しています。

その下では、API自体がマシンが使用するように、人間が使用するのではなく、再構築する必要があります。人間の開発者は、判断が信頼できるため、かなり許容的なインターフェースを取得します。自律エージェントは、バックエンドが実行できることを厳密に制限するスキーマを取得します。なぜなら、エージェントは残したものをすべて使用するからです。何かへのアクセスを与えると、エージェントはそれを使用する方法を見つけます。したがって、プロダクションは、できるだけ少なくしておく必要があります。

エージェントの作業は、世界を読むパイプと、それに基づいて行動する機械が構造的に分離された環境内で実行される必要があります。読み取りと実行は、異なる作業であり、異なる部屋に属します。高リスクのものについては、人間がまだ「はい」と言う必要があります。名前とログインを持つ誰かが、取引がどこかに行く前にそれを承認する必要があります。そのステップは交渉の対象ではありません。

カメには点がある

あなたはその話を知っています。うさ坊が自分のスピードに満足して寝て、カメが勝つという話です。これは寓話であり、運用マニュアルではありません。私はそれを強く頼ることはしません。しかし、現在のレースはそれと韻を踏んでいます。最も激しく走っている会社は最も多くのカバレッジを集めています。カバレッジは永続性と同じではありません。市場は、早すぎるブローカーを長く覚えています。待ったブローカーを覚えるよりも。

与えられたルールは、追いついてきています。EUのAI法などのフレームワークが、金融における自動化システムの監督を強化するにつれて、コンプライアンスを後に追加することは選択ではなく、罰になります。エージェントが何かをすべきでないことを行った場合、責任はエージェントをだましたモデルにではなく、許可したインフラストラクチャにあります。耐久性は、クライアントの資産を適切に分離し、ものごとが壊れたときにライトを点け続け、データがどこに行ったかを示すことができる会社に属します。誰が最初に最も速い接続を構築したかではありません。

これは私を1985年の電話の男に戻します。彼の欠点にもかかわらず、彼には私が今彼を置き換えるために構築しているエージェントよりも1つの利点がありました。彼があなたにブリティッシュエアウェイズを買うように言ったとき、彼はブリティッシュエアウェイズを買いました。あなたは、巧みに作られた見出しによって、口説き落としてアカウントを誰かに送金することはできませんでした。進歩、ある種のものです。EXANTEでは、私たちがシリコン版を構築するために多大な努力を払っていることを示しています。ハンドセットを持った男と同じくらいだまされにくいものです。40年の革新が私たちをどこに導いたかについて、話す価値があります。

リチャード・フォースは、EXANTEのチーフテクノロジーオフィサーであり、金融機関、ヘッジファンド、フィンテック企業向けのテクノロジー設計およびスケーリングに30年以上の経験を持つ。