検証済みのエージェントはすべて信頼できる、そう思うだろうか?それは、運転免許を持つ人はみな優れたドライバーだと言うようなものだ。AI業界は自律エージェントのアイデンティティ問題を解決しようと競い合っており、IAMの既存プレイヤーもその競争に加わっている。彼らは正しい問題を解いている。だがそれは問題の半分に過ぎない。このガイドでは、別々に答えなければならない2つの問いと、OAuthとロールだけではその両方に答えられない理由、そして実際に導入されたときの行動レイヤーの姿を解説する。
自律エージェントに対するすべてのアクセス判断は、2つの異なる問いに答えるものであり、それらを混同することが本番環境でのガバナンス失敗の原因になる。
アイデンティティ層。 このエージェントは誰か?誰が作ったのか?誰を代表しているのか?提示している資格情報は暗号学的に検証可能か?失効していないか?あらゆるIAMプラットフォームはこの問いにうまく答える。
行動層。 このエージェントはスコープ内に留まっているか?幻覚(ハルシネーション)を起こしていないか?ツール呼び出しを通じてPIIを漏洩させていないか?リスクプロファイルは変化していないか?IAMプラットフォームはこれに答えられない。そもそもそのために設計されていないからだ。
アイデンティティ検証に失敗したエージェントはブロックされるべきだ。アイデンティティ検証に合格したが振る舞いの悪いエージェントは制限されるべきだ。どちらか一方の層だけでは十分ではない。
Okta、SailPoint、Microsoft Entra、IBM、Auth0、Curity、そして標準規格主導のエコシステム全体(W3C DID、OpenID Foundation)を含むIAMの既存プレイヤーは、自律エージェントのアイデンティティ問題に対する洗練された答えに収斂しつつある。用語はベンダーを問わず一貫している。ジャストインタイム・プロビジョニング、動的な権限付与、短命な資格情報、委任された権限、証明チェーンなどだ。NISTのNCCoEも、同じ領域をマッピングするソフトウェア・AIエージェントのアイデンティティと認可に関するプロジェクトを持っている。
これは良い仕事だ。アイデンティティ層は難しく、そこから始めるのが正しい。以下の議論は、アイデンティティが不要であるとか、既存プレイヤーが間違っているという主張ではない。彼らは間違っていない。
そもそもエージェントのアイデンティティを(プロビジョニングされただけでなく)実際に検証可能にするものについては、検証可能なエージェント・アイデンティティを参照。
IAMが答えるのは、資格情報を発行した時点で誰にどのアクセス権が与えられたかという問いだ。 自律エージェントには別の問いへの答えが必要になる。すなわち、この資格情報を持ったこのエンティティは、この文脈において、今アクセスを維持するに値する振る舞いをしているかという問いだ。
2025〜2026年の記録は、このギャップが現実にどう現れるかを示している。
これらのインシデントはいずれも、発生した瞬間にはOktaの監査を通過していたはずだ。資格情報は正しく発行され、ロールは正しく設定され、認証は成功していた。それでも失敗を防げなかったのは、失敗がアイデンティティの下流で起きていたからだ。
行動層は、5つの次元にわたってエージェントを継続的にスコアリングする——アイデンティティ信頼度(そう、アイデンティティも5つのうちの1つだが、恒久的な事実ではなく正直な減衰モデルとして扱われる)、リスク、信頼性、自律性、そしてキャリブレーション(エージェントが報告する自信度が実際の結果と一致しているか)——そして意思決定ごとにポリシー階層(allow / review / deny)を出力する。重要なのは、5つの次元が直交しているということだ。あるエージェントは暗号学的に検証済み(高いアイデンティティ信頼度)でありながら、信頼性スコアが悪化していることもあり得る。ポリシー階層はその両方を考慮する。
5次元スコアリングモデルの完全なガイドはエージェント信頼スコアリング — 技術ガイドにある。単一の複合スコアが本番環境で通用しない理由についてのより深い議論はアイデンティティ、リスク、信頼性、自律性:単一の信頼スコアが本番環境のエージェントには不十分な理由にある。
OAuthおよびマシンアイデンティティシステム(SPIFFE/SPIRE、mTLS、OIDCクライアント資格情報)は、安定した識別子、長寿命の資格情報、そしてアクセス判断の輪の中に人間がいることを前提としたサービス向けに設計されている。自律エージェントはこの3つの前提すべてを覆す。短命であり、マシン速度で自律的にアクセス判断を行い、その資格情報には元のプロトコルが表現するよう設計されていなかった委任権限・スコープ・行動レベルのシグナルを持たせる必要がある。
2026年にMCPへ追加されたOAuth 2.1は実質的な進歩だ。しかし、約2,000のMCPサーバーを対象としたセキュリティスキャンでは、例外なくすべてのサーバーに認証が欠けていることが判明した。仕様は存在するが、実装が伴っていない。(詳しい全体像はMCPサーバーのセキュリティ:PIIのギャップを参照。)A2AのAgent Cardは署名されているが自己申告に過ぎない——証明のひも付けも、行動履歴も、観測された行動に基づいて信頼を取り消す仕組みもない。両プロトコルともディスカバリーと相互運用性を解決するものであり、相手側のエージェントがこれから行おうとしていることについて信頼できるかどうかは教えてくれない。
VeriSwarm内で連携する2つの層:
アイデンティティ層。暗号学的検証、TTL 1時間のES256 JWT資格情報、マルチエージェント・ワークフロー向けの委任チェーン、当社のAPIを呼び出さずにどのプラットフォームでも検証できるJWKSエンドポイント。詳細はすべてAgent Passport:ポータブルな資格情報を参照。
行動層。5つの次元にわたる継続的なスコアリング、動的なポリシー階層、24種のイベント分類体系。無料プラン。有料プランと同じハッシュチェーン監査台帳を使用。
証明層。アイデンティティイベント、行動シグナル、ポリシー判断、あらゆる状態変化を対象とする、改ざん不可能なハッシュチェーン監査台帳。オンデマンドのチェーン検証——手順はVaultチェーンの検証を参照。
エージェントがPassportの資格情報を提示すると、受け取ったプラットフォームはそれが誰であるかを知る。その資格情報にGateの信頼スコアが付随していれば、プラットフォームはそのエージェントがどう振る舞ってきたかも知ることになる。Vaultは、その一連の流れが実際に起きたことを証明する。それが運転免許証と運転記録の違いだ。
EU AI Actは、AIシステムを誰が構築したかについての透明性だけを求めているわけではない。第9条はライフサイクル全体を通じた継続的なリスク管理プロセスを義務付けており、一度限りのアイデンティティチェックではない。第12条はシステムの存続期間全体にわたる自動的なイベント記録を求めており、これはアイデンティティ検証ではなく行動ログである。第14条は結果の解釈を可能にする人間による監督を求めており、解釈には行動の監視が必要となる。この規制はすでに、アイデンティティは信頼ではないという前提に立っている。コンプライアンスには両方が必要だ。エージェントスタックに関するEU AI Actの全体像。
はい。アイデンティティはレイヤー1であり、VeriSwarmはそれを置き換えません。エージェントがOkta、SailPoint、Entra、Auth0、あるいは任意のカスタムIAMで認証している場合は、それをそのまま維持してください。VeriSwarmはその隣に位置し、あなたのIAMにはない行動層を追加し、プラットフォームがすでに発行しているアイデンティティと統合します。2つの層は競合するのではなく、協働します。
いいえ。それらはアイデンティティプロバイダーであり、「このエンティティは誰で、どの役割を持っているか」に答えます。これは難しい問題であり、彼らはそれをうまく解決しています。VeriSwarmは異なる問いに答えます——「このエンティティは今アクセスを維持するに値する振る舞いをしているか」です。アイデンティティスタックは、エージェントAが6か月前にロールXでプロビジョニングされたことを教えてくれます。行動スタックは、エージェントAが火曜日以来幻覚を起こしており、今日ロールXから外すべきだということを教えてくれます。異なる問いであり、どちらも必要です。
それは別の賭けです。ブロックチェーンベースのエージェント・アイデンティティ(ERC-8004、OriginTrail、分散型パスポート)は、検閲耐性とオンチェーン証明を優先します。VeriSwarm PassportはJWKS検証付きのES256 JWTを使用します——標準ベースでブロックチェーンを必要とせず、より高速に検証でき(チェーンの参照が不要)、既存のエンタープライズ・アイデンティティ基盤とも統合できます。どちらもアイデンティティ層としては有効であり、選択はオンチェーンの来歴が必要かどうかによります。いずれにせよ、行動層が欠けている半分であることに変わりはありません。
Gate——行動層——は無料プランで、無制限のイベント取り込み、1日あたり5,000件の信頼判断、5次元スコアリングエンジン、そして有料プランと同じハッシュチェーン台帳を利用できます。基本的なポータブル資格情報——JWKS検証付きのES256 JWT——も無料かつ無制限です。Proプランおよびそれ以上に限定されているのは、より充実したPassportスイートです。マルチエージェント・ワークフロー向けの委任チェーン、署名済みマニフェスト、組織間のアイデンティティ検証などです。まずは既存のIAMがすでに認証しているエージェントに対して行動監視と基本資格情報を導入し、マルチエージェントの委任が必要になった時点でフルのPassportを追加できます。
マシンアイデンティティシステムは、安定した識別子、長寿命の資格情報、そしてアクセス判断を行う人間のオペレーターを前提としたサービス向けに設計されています。エージェントは短命で(多くの場合、数秒から数分)、自律的にアクセス判断を行い、委任された権限とスコープを明示的に表現する資格情報を必要とします。Passportは互換性のためJWTベースですが、その資格情報モデルは委任チェーン、スコープの表現、そしてマシンアイデンティティ形式が表現するよう設計されていなかった行動レベルのシグナルを保持します。サービス間のレイヤーにはマシンアイデンティティを使い、その上のエージェント間レイヤーにはPassportを使ってください。
両方であり、決定層で組み合わされます。ポリシー判断は、エージェントのアイデンティティ、5つの次元すべてにわたる現在の信頼スコア、試みられている具体的なアクション、そしてキルスイッチやPassport検証によるオーバーライドの有無を考慮し、理由コードを添えた単一のallow / review / denyを出力します。アイデンティティと信頼スコアのどちらか一方だけで結果が決まることはありません。決定エンジンはまず、テナントのCedarポリシー(設定されていない場合はハードコードされたデフォルトマトリクス)をそのすべての文脈と照らし合わせて評価します。
はい、そしてそれこそが行動層の存在意義です。有効なPassport資格情報やIAMが発行したトークンは、エージェントのアイデンティティが正当であることを証明しますが、そのエージェントが今この瞬間の特定のアクションについて信頼に値するかどうかについては何も語りません。キルスイッチは最も分かりやすい例です。エージェントをキルしてもそのアイデンティティ資格情報は取り消されたり変更されたりしませんが、オペレーターが取り消すまで、そのエージェントに対するあらゆる判断チェックはreason_code: "agent_killed"を伴うdenyを返します——アイデンティティ層は緑のままでも、行動層がそれをオーバーライドするのです。
いいえ。アイデンティティ検証は、誰が構築し誰が運用しているかという透明性と来歴の要件は満たしますが、両フレームワークとも一度限りのチェックではなく継続的な行動上のエビデンスを求めています。EU AI Act第12条が求める自動イベント記録の要件、およびNIST AI RMFが求める継続的な監視の期待は、行動層のイベントログとVaultのハッシュチェーン台帳によって満たされるのであり、アイデンティティ資格情報単独では満たされません。
Gateのスコアリングエンジンは無料プランで動作し、プラットフォームがすでに発行しているアイデンティティと統合します。何かを取り除く必要はありません。あなたのIAMに欠けている層を追加すればいいのです。