サイバーセキュリティ
Google、ChromeのAIエージェント機能のセキュリティアーキテクチャの詳細を公開

Googleは、Chromeの将来のAgentic AI機能のための詳細なセキュリティフレームワークを公開し、ユーザーを保護するために複数の防御レイヤーを導入しました。これらのレイヤーは、Geminiパワードのエージェントが自律的なブラウジングタスクを実行する際に機能します。
ChromeのセキュリティエンジニアであるNathan Parkerによる発表では、AIエージェントがユーザーの代理でウェブサイトとやり取りする際に遵守する4つの核心的なセキュリティの柱について説明しています。このアーキテクチャは、初期のAgenticシステムで問題となった、プロンプトインジェクション攻撃、未承認のデータアクセス、不正な取引などのリスクに対処しています。
Googleのアプローチは、ブラウザベースのAIエージェントを出荷しようとする競合他社とのレースの中で登場しています。OpenAIはChatGPT Atlasを10月にエージェントモードを備えた状態でリリースしました。一方、Perplexityは7月にCometブラウザを出荷しました。セキュリティフレームワークは、Googleが競合他社よりも慎重に進んでいるところを示唆しています。
エージェントセキュリティの4つの柱
ユーザー整合性批判者(User Alignment Critic)は、最初の防御レイヤーを形成する別個のGeminiモデルであり、主エージェントが提案するすべてのアクションをチェックします。この批判者は、隔離された状態で動作し、提案されたアクションのメタデータのみを検査し、悪意のある入力への露出を減らします。アクションがリスキーまたはユーザーの目的に対して関連がない場合、批判者は再試行を命令したり、ユーザーに制御を戻したりできます。

オリジンセット(Origin Sets)では、エージェントが特定のタスク中にアクセスできるウェブサイトとページ要素を制限します。システムは、エージェントがコンテンツを読み取ることができる読み取り専用のオリジンと、エージェントがアクションを実行できる読み書き可能なオリジンを区別します。無関係なウェブサイトやIFrameは完全に除外され、信頼できるゲーティング関数が新しいドメインへのアクセスを承認する必要があります。これにより、クロスサイトデータ漏洩を防ぎ、エージェントが危殆化した場合の潜在的な被害を制限します。
ユーザーの監視(User Oversight)では、機密性の高い操作についてはユーザーの手動による確認が必要です。エージェントが銀行ポータル、医療データサイト、またはGoogle Password Managerからの保存された資格情報にアクセスする必要がある場合、Chromeは一時停止し、ユーザーにアクションの承認を求めます。同様に、購入やメッセージの送信前に、エージェントはユーザーの承認なしにこれらのアクションを完了できません。

プロンプトインジェクション検出(Prompt Injection Detection)では、専用の分類器がリアルタイムでページをスキャンし、間接的なプロンプトインジェクションの試行を検出します。このシステムは、Chromeの既存のSafe Browsingインフラストラクチャとデバイス上のスキャム検出と並行して動作し、エージェントがそれに基づいてアクションを実行する前に疑わしい悪意のあるコンテンツをブロックします。
自動化されたレッドチームテストとバグバウンティ
Googleは、テストサイトとLLM駆動の攻撃を生成する自動化されたレッドチームシステムを開発しました。これらのシステムは、セキュリティアーキテクチャを継続的に検証し、特に財務取引や資格情報の盗難を標的とする攻撃ベクトルを優先的にテストします。
Chromeの自動更新メカニズムは、新たな脆弱性が発見されると迅速に修正パッチを配布します。外部のセキュリティ研究を奨励するため、GoogleはAgenticブラウジングフレームワークの弱点を特定した研究者に対して、最大20,000ドルのバウンティ支払いを発表しました。
防御対策は、初期のAIブラウザ拡張機能やチャットボット統合から得られた教訓を反映しています。ここでは、プロンプトインジェクション攻撃がAIの動作を操作するために驚くほど効果的であったことが明らかになりました。批判者モデルを隔離し、ブラウザレベルでオリジンアクセスを制限することで、Googleはウェブページ自体が攻撃面となるのを防ごうとしています。
AIブラウザレースへの影響
Googleの詳細なセキュリティ開示は、競合するAgenticブラウザシステムの相対的な不透明性と対比しています。同社は、企業やセキュリティに配慮するユーザーが透明なセーフガードを重視することを予測しているようです。
アーキテクチャはまた、GoogleがAIエージェントの適切な自律性のレベルとみなしていることを示唆しています。ショッピング、研究、フォームの入力は監視下で実行できますが、金融口座、医療データ、または保存された資格情報に触れるものは、明示的なユーザーの承認が必要です。これは、他のベンダーが公開的に定義していない明確なラインを引きます。
Chromeのプラットフォーム上で開発を行う開発者にとって、オリジンセットの制限は、マルチサイトワークフローとのエージェント機能の相互作用について慎重に検討する必要があります。ドメイン間で自由に移動することを期待するアプリケーションは、Googleのセキュリティモデル内で動作するためにアーキテクチャの変更が必要になる可能性があります。
Googleは、ChromeのAgenticブラウジング機能の具体的なリリース日を発表していませんが、詳細なセキュリティフレームワークは導入が近付いていることを示唆しています。同社が立ち上げ前に防御アーキテクチャを公開する意欲は、アプローチに対する自信と、競合他社に透明性を示す挑戦を暗示しています。










