Google Research、自律型AIエージェントのセキュリティに「コンテキスト的完全性」を提唱
Google Researchによる新たなレポートは、プライバシーとセキュリティを確保するためにはAIエージェントが社会的規範と文脈を理解する必要があると主張し、従来の許可モデルを超えたアプローチを提案しています。
英語の原文から自動翻訳されました。
Google Researchは、自律型AIエージェントのセキュリティを確保するための新フレームワークを概説する包括的なワークショップレポートを発表しました。2026年10月に公開されたこのドキュメントは、「エージェント型プライバシーとセキュリティにおけるオープンかつ創発的な問題:コンテキスト的視点」と題されており、50名以上の学術および業界リーダーからの洞察を集めています。レポートでは、従来のセキュリティモデルは生成型エージェントには不十分であると主張し、適切な情報フローを定義するために「コンテキスト的完全性(Contextual Integrity)」理論の採用を提案しています。
何が起きたか
このレポートは、2025年後半にニューヨーク市で開催されたGoogle Contextual Agent Privacy and Security (CAPS) ワークショップに基づいています。大規模言語モデル(LLM)が動的な計画やツール呼び出しが可能になるエージェントへと進化することで、決定論的なソフトウェアが直面しない独自のリスクが生じています。著者らは、エージェントが有用であるためには個人データへのアクセス権限と、さまざまな文脈において重大な影響を及ぼす行動を実行できる能力が必要であることを指摘しています。この組み合わせにより、現在のエンジニアリング手法では解決が難しい、機能性と安全性の間の緊張関係が生まれています。
核心的な主張は、プライバシーを単なる秘密保持やユーザー制御としてではなく、社会的規範に基づく「適切な情報フロー」として捉えるべきだというものです。レポートはこの概念、すなわちコンテキスト的完全性を拡張し、データ共有だけでなく、エージェントの行動の適切性もカバーするようにしています。研究者たちは、セキュリティをこれらの文脈的規範に根ざすことで、静的な許可だけに頼るのではなく、実行前にその行動が社会的に許容されるかどうかを評価できるシステムを作成することを目指しています。
仕組み
コンテキスト的完全性は、アクター(行為者)、情報タイプ、伝送原則という3つの要素を通じてプライバシー規範を定義します。アクターには情報の送信者と受信者が含まれます。情報タイプとは、医療記録や財務記録などの特定のカテゴリを指します。伝送原則とは、機密性や相互性など、フローを管理するルールです。例えば、ユーザーはショッピングアシスタントにギフトリストを見せることは許可しても、それを友人と共有することは許可しない場合があります。レポートでは、LLMが高レベルの規範と低レベルのシステム許可の間のセマンティックギャップを埋め、リアルタイムで特定の文脈に適応する機械可読ポリシーを生成することで、この課題に対処できると示唆されています。
これを運用可能にするため、レポートはコンテキストポリシーエンジンを中核とした多層アーキテクチャを提案しています。このエンジンは、エージェントの挙動を監視するスーパーバイザーレイヤーとして機能します。そこには、ユーザーのリクエストやオープンエンドな文脈(ランタイムで発見された新しいツールを含む)に合わせてルールを調整する動的ポリシー生成ループが含まれています。データがユーザーのワークスペースから出る前に、システムは提案されたフローが確立されたコンテキスト規範に沿っているかを評価します。このアプローチは、モデルレベルの推論とユーザー中心のコントロールを補完し、堅牢な防御メカニズムを構築します。
主要な詳細
- レポートは、エージェントが従来のソフトウェアと異なる3つの重要な次元を特定しています。それは、非構造化インターフェース、確率的な制御フロー、そして委任を伴う自律性です。
- 従来のテスト手法は、実行パスが決定論的ではなく確率的であるため、生成型プランニングのセキュリティ確保に苦戦しています。
- エージェントがより長いタスクを処理し、サブタスクを他のエージェントに委任するにつれ、「確認疲れ(confirmation fatigue)」によりユーザーの監督効果が低下しています。
- 提案されているソリューションは、データ送信前に適切性を強制するためにポリシーを動的に生成するコンテキストポリシーエンジンを含みます。
- エージェントのためのシステムレベルのサンドボックス化は、変化する文脈に基づく動的な機能制限へと、静的な制限から進化させる必要があります。
- 著者らは、安全評価のために複雑なインタラクションをシミュレートする「Agent Gym」環境として記述される、標準化されたマルチエージェントベンチマークを求めています。
なぜ重要なのか
エージェント型システムを構築するエンジニアにとって、このレポートは現在の許可モデルの限界を浮き彫りにしています。従来の「通知と選択(Notice and Choice)」フレームワークは、ユーザーが予測可能な行動について細かな意思決定を行えると仮定しています。しかし、自律型エージェントは大量かつ確率的な方法で動作するため、そのような先見の明を持つことは不可能です。複数のドメインにまたがる複雑で長時間続くタスクを実行するエージェントに対して、静的な許可や手動で専門家によって書かれたポリシーに依存することはスケーリングできません。開発者は、絶え間ない人間の介入なしに変化する規範の下でエージェントが適切性を推論できるようにする、新しいメカニズムを必要としています。
コンテキストセキュリティへの移行は、チームがテストとガバナンスにどのように取り組むかにも影響を与えます。エージェントはマルチエージェントインタラクションにおいて共謀したり規範を違反したりする可能性があるため、単純なユニットテストでは不十分です。レポートは、ドメイン間で異なる規範間の衝突を解決するためのエコシステムレベルのガバナンスの必要性を強調しています。コンテキスト的なレンズを採用することで、組織はデータ漏洩を防ぐだけでなく、エージェントが特定の状況下でユーザーの期待や社会基準に沿った行動をとるようにすることで信頼を構築できます。
できること
- 現在のエージェントアーキテクチャを評価し、静的な許可がデータ処理における文脈的なニュアンスを捉えきれない箇所を特定してください。
- エージェントのアクションを動的なコンテキストルールに対して検証・遮断できるスーパーバイザーレイヤーまたはポリシーエンジンの実装を検討してください。
- ユーザーのメンタルモデルに合致する、継続的で文脈的なコントロールメカニズムへと、一回限りの同意ダイアログから脱却するユーザーインターフェースを設計してください。
- リアルタイムの文脈変化に基づいて、エージェントのツールおよびデータへのアクセスを取り消したり付与したりできる、動的なサンドボックス化技術を調査してください。
- 複雑なシナリオにおける安全性とプライバシー挙動をベンチマークするために、マルチエージェントシミュレーション環境の開発に参加するか、監視してください。
- クロスファンクショナルチームと協力し、特定のユースケースに対する明確なコンテキスト規範(アクター、情報タイプ、伝送原則)を定義し、文書化してください。



