セキュリティエンジニアリング
KotobaはNIST CSF 2.0への取り組みをどう支えるか
Kotobaは、サイバーセキュリティへの取り組みを技術的な制御で支援できます。NIST CSF 2.0への完全対応、認証取得、攻撃されないことを主張するものではありません。NISTはCSF製品を認証していません。確認すべきなのは、実際に配備された制御が攻撃のどの段階を止め、その根拠となる証拠が何かです。
2026-09-09 にレビュー済み。翻訳は機械支援によるものであり、母語話者によるレビューは認定されていません。ソースの証拠および詳細な脅威モデルは英語で提供されています。本記事は範囲を限定した評価であり、ペネトレーションテストではありません。
三つの製品、それぞれの責任
Kotoba は効果を宣言し、ケイパビリティ境界を検査します。そのガード付きホスト呼び出しカーネルは、ハンドラを呼び出す前に、要求されたリソース、グラント、およびローカルポリシーを交差検証します。それでも、プロバイダは具体的なパス、宛先、およびテナントスコープを強制する必要があります。
Kotoba Cloud は、クライアントおよび組織向けのワークフローを提供します。検証済みの公開プロファイルは hostedApply=false です。つまり、汎用的な本番変更承認サービスはその設定では提供されていません。具体的なライブラリの公開および鍵ローテーションの経路は別途評価する必要があります。認証は、デプロイまたは支出の承認ではありません。
Kotobaseは、サーバー側の認可経路を持つデータ・オブジェクトサービスを提供します。CIDが識別するのはバイト列です。それだけでは、作成者、機密性、信頼された承認、永続的な利用可能性、復旧の成功は証明できません。これらには別の制御と運用証拠が必要です。
CSF対応の現在地と目標
これは、当社が選定した製品の貢献マップであり、完全な組織プロファイルやパーセント準拠のスコアではありません。顧客は自身のデプロイメントについてスコープ、責任者、リスク許容度、およびエビデンスを定義する必要があります。
- ガバナンス
- ポリシーおよびリスク登録簿が設計の基準を提供します。目標: 決定の責任者の明示、レビュー済みの例外、および記録されたリリース承認。
- 特定
- マニフェストとコンテンツの識別子は、成果物の追跡を助けます。目標は、配備済み資産の台帳、データ分類、依存関係の責任者の明確化です。
- 保護
- capabilityの受入判定とガード付き呼び出しには、実装とローカルテストの証拠があります。目標は、本番での接続の適格性確認、対象を限定した秘密情報への権限、テナント試験、権限取消しの実測です。
- 検出
- ホストは、拒否と実行の記録を返せます。目標は、その記録を保護された保存先へ永続化し、関連する警告をまとめ、保持期間を定め、責任を持つ対応者への通知を実証することです。
- 対応
- 対応プレイブックは文書化されている。目標: 封じ込めとコミュニケーションを訓練し、測定された対応時間と失効時間を達成すること。
- 復旧
- コンテンツの識別子は、復旧に使う入力の検証を助けます。目標は、保護されたバックアップ、実施済みの復元試験、顧客ごとの復旧目標です。コンテンツのハッシュはバックアップではありません。
アタックグラフ: 命令は権限を付与しない
攻撃者は AI エージェントが読み取るテキストを制御すると仮定しますが、ホスト、署名鍵、ポリシーは制御できません。攻撃者は提案を顧客データのエクスポートに変えようとします。グラフは必要な制御の通過を示したものであり、観測された侵害や、デプロイされたすべての統合がそれを強制するという主張ではありません。
- 信頼されていないドキュメントまたはツールの応答
- AI が機密性の高い操作を提案する
- effectとcapabilityの受入検査
- リソーススコープのホストとプロバイダのチェック
- 承認された操作と記録された結果
- 拒否された操作。ハンドラは呼び出されない
攻撃の事例とそれに必要な証拠
データエクスポートへのプロンプトインジェクション
攻撃者が操作する文章が、承認された送信先の外へ顧客データを送るようエージェントに促すシナリオです。適切なガードを通る経路では、必要なeffectが未宣言であるか、対象資源に対する許可が交わらなければ、呼び出しを拒否する必要があります。ハンドラが一度も呼ばれていないことを検証します。広すぎる権限、プロバイダーのリダイレクト、ガードを迂回する接続にはリスクが残ります。
あるテナントが別のテナントのデータを要求する
認証済みの呼び出し元が、別のグラフや資源の識別子を指定するシナリオです。すべての経路で、サーバー側の検査により主体・テナント・操作・オブジェクトを結び付ける必要があります。ブラウザのメニューやCIDは認可ではありません。各エンドポイントを確認し、許可されない読み書きの拒否を試験します。単独のカーネル試験からフリート全体の分離を主張することはできません。
承認後に成果物が変更される
パブリッシャーまたは仲介者がバイトを置き換えます。使用前に、期待されるコンテンツダイジェスト、信頼できる署名者、有効性、および正確なリビジョンの承認が必要です。悪意のあるコードに対する有効な署名は依然として可能です。信頼できる署名とアーティファクトIDは必要ですが、十分ではありません。
期限切れの承認または取り消された権限付与の再利用
呼び出し元が以前に認可されたアクションを再試行します。有効期限のチェックは役立ちますが、永続的なリプレイ状態、必要な場合のアトミックな消費、現在の失効状況およびリソースのバインディングはそれぞれ別の責務です。汎用的なホストのレシートはリプレイ防止サービスではありません。
リソースの枯渇とサービスの混乱
入力または生成されたプログラムが過剰な処理を消費する。許可の上限、実行燃料、メモリ制限およびスーパーバイザの期限はそれぞれ異なる段階に対処する。実際の本番バックエンドを負荷下でテストすること。言語フィクスチャに合格しても、ネットワークフラッディングやホスト侵害への耐性が証明されるわけではない。
インシデント中の証拠損失
外部アクションの後にサービスが失敗するか、または攻撃者がローカルのログを改ざんします。ホストカーネルはレシートを返すことができますが、そのレコーダーは任意提供であり、ジャーナルはメモリ内にあります。障害処理を備えた永続的な保護されたレコーダーを導入し、リカバリをテストしてください。操作の成功は外部の監査ログが永続化したことの証明にはなりません。
検証済みの内容と未解決の事項
引用された言語リビジョンにおいて、9 件のコンポーネントバインディングおよび 2 件のホストディスパッチのケースを含む、全 24 件のケイパビリティ適合性フィクスチャが ClojureScript 下でローカルに合格しました。許可と拒否の期待される結果が確認されました。これはカーネルの証拠であり、実稼働サービスに対するエンドツーエンドの攻撃テストではありません。
確認した保証台帳は、運用面では未認定の状態です。保存された対応表には、符号化済みのSOC・ISO統制に関する設計と実装の証拠がありますが、運用証拠は記録されていません。これはこの時点の台帳についての説明であり、すべての本番統制が存在しないという調査結果ではありません。
エンタープライズパイロットの前に、提案、主体、環境、正確な成果物、およびポリシーを、狭くスコープされた操作に紐付けます。許可ケースと拒否ケース、同時リプレイ、失効、ログ障害およびリストアを実施してください。ハンドラに到達した不正な影響、欠落したレシート、失効の遅延および復旧時間を測定します。テストされたスコープと残存するギャップを公開してください。
