エージェントの真剣なセキュリティモデルってどんな感じになるんだろう?もうすでに何人かが返信ボタンを押そうとしてるのが見えるけど、ちょっと待ってね。定義するのはそんなに簡単じゃないと思う。エージェントをしっかりとロックダウンする方法については合理的な概念があるけど、今日のように機能し続けることを望むとしたらどうなるんだろう。ウェブにアクセスできるエージェントが欲しいし、時々は割り当てられたディレクトリから読み取ることもできるようにしたい。MCPサーバーを通じて外部リソースにアクセスできるようにしたいし、それぞれが名目上安全なソースから情報を取得して、それを組み合わせることで安全でないものに変わることもある。たとえば、ローカルファイルを読み取ってリモートリクエストを行う能力は、特に通信のサイドチャネルがあることを考えると、潜在的な情報漏洩のメカニズムになる。すべてをユーザーに押し付けるのは機能しないってのには同意するけど、他のセキュリティ関連の問題には合理的な答えがあるのに、セキュアなエージェントの定義が何かは全然わからない。10人の人間が同じ言葉のシリーズに同意しても、実際にはそれぞれがその言葉の定義が違うから、会議を終えたときには全然合意がないっていう現象に名前を付ける必要がある。ここにいるみんなは「そうだ、AIエージェントはセキュアであるべきだ」と言うだろうけど、実際にそれが何かを定義しようとすると、10人の異なる答えが出てくる。重複はあるだろうけど、「ユーザーがエージェントにXをやるように明示的に頼んで、Yにアクセスして、エージェントがそれを実行してZをやる必要があると判断し、ユーザーが「すべて許可」をクリックした場合、Tをやりたいとエージェントが決めたとき、Tはその「すべて許可」に完全に含まれるのか?」みたいな具体的な質問になると、X、Y、Z、Tの広範な範囲にわたって普遍的な合意は得られないだろうし、まだそれは「セキュアなエージェント」を構成する全体ではない。そもそも「セキュアなエージェント」が何かを定義するのは本当に難しい。エージェントに関しては、変数を埋めるものが人間の行動と同じくらい恣意的に複雑だから。