エージェントを理解する:なぜすべてのLLMプラットフォームに本人確認が必要になるのか (JA)
LLMは単なるテキスト生成ツールではなく、お金やデータを動かすアクターになりました。コンテンツフィルターでは、その時点で唯一重要な問いに答えることができません。それは「この行動の責任は誰にあるのか?」という問いです。.
過去2年間、大規模言語モデルに関するセキュリティの議論は、モデルが何を言うかについてでした。ジェイルブレイク、拒否、ガードレール、出力のレッドチーム化などです。しかし、モデルが単なるテキスト生成ツールではなく、アクターになった今、その議論は時代遅れです。モデルはAPI認証情報を持ち、ツールを呼び出し、お金を動かします。
モデルが行動できるようになると、興味深いセキュリティの問いは「モデルは何と言ったか?」ではなくなります。それは、モデルが今行ったことの責任は誰にあるのか?です。この問いはコンテンツフィルターでは答えられません。本人確認によってのみ答えられます。
主なポイント
- 脆弱性は言語ではなく、エージェンシー(主体性)にある。OWASPはLLMアプリケーションのトップ10に「過剰なエージェンシー」をランク付けし、2025年12月にはエージェントアプリケーション専用のトップ10を発表しました。
- 人間によるチェックが積極的に攻撃されている。Entrustの2026年本人確認詐欺レポートによると、バイオメトリック詐欺の5件に1件がディープフェイクに関連しており、インジェクション攻撃は前年比40%増加しています。
- 規制当局はすでにそのギャップを指摘している。英国のFCAは、AIツールが決済を行うようになるにつれて、銀行に「Know Your Agent」チェックの準備をするよう伝えています。
- 期限は現実的である。EU AI法第50条の透明性義務は2026年8月2日から適用されており、違反した場合、最大2,000万ユーロまたは全世界年間売上高の3%の罰金が科せられます。
- 標準は未完成である。代理エージェントの認証を定義するために、3つのIETFドラフトが競合しており、そのすべてが、何らかの方法で検証される必要がある人間のプリンシパルで終了します。
過剰なエージェンシーが真の脆弱性クラスである
OWASPの過剰なエージェンシーの項目は、この問題を正確に記述しています。LLMベースのシステムは、関数を呼び出したり、他のシステムとインターフェースしたりする能力を与えられ、どの関数を呼び出すかの決定は、入力プロンプトや自身の以前の出力に基づいて、モデル自体に委譲されることがよくあります。エージェントシステムはこれらの呼び出しを連鎖させ、各結果を次の呼び出しに供給します。
脆弱性とは、曖昧な、予期せぬ、または敵対的な入力に応答して、その連鎖が損害を与える行動を実行したときに発生するものです。モデルは、いかなる古典的な意味でも「ハッキング」される必要はありません。説得されるだけでよく、そして説得されるように設計されています。
これは十分に深刻な問題であり、OWASPのGenAIセキュリティプロジェクトは、2025年12月にエージェントアプリケーション専用のトップ10を公開し、エージェントシステムをLLMセキュリティの脚注ではなく、明確な脅威面として扱っています。
過剰なエージェンシーを軽減するために実際に何が必要か注意してください。推奨されるすべての制御 — 最小限の必要な権限、人間による承認、スコープ付きツールアクセス、完全な監査ロギング — は、エージェントがどのプリンシパルのために行動しているかを知っていることを前提としています。権限は、それらを紐付けるIDがなければ無意味です。匿名の行為者に最小限の特権を付与することはできません。
詐欺データ:人間によるチェックが攻撃の対象となっている
明白な答えは、認証の時点で人間を検証することです。攻撃者はこのことを知っており、だからこそ検証ステップ自体が今やターゲットとなっています。
Entrustの2026年本人確認詐欺レポートによると、バイオメトリック詐欺の5件に1件がディープフェイクに関連しており、インジェクション攻撃(合成ビデオを検証ストリームに直接供給し、カメラを完全に迂回する)は前年比40%増加しています。
400万件以上の詐欺未遂から作成されたSumsubの2025-2026年本人確認詐欺レポートによると、全体のグローバル詐欺率は安定しているものの、高品質で巧妙な攻撃は2024年から2025年にかけて180%増加しました。このパターンは、量から精度への移行を示しており、試行回数は少ないものの、それぞれがはるかに捕捉しにくいものになっています。
戦略的な意味合いは厄介です。生成AIは同時に、(a)エージェントに結果を伴う行動を可能にし、(b)最も安価な本人確認(自撮り、書類写真、OTP)を信頼できないものにしています。弱い検証と自律的なエージェンシーは悪い組み合わせであり、それが同時に起こっています。
これが、エージェントがユーザーに代わってお金を使うことができるようになった瞬間から、パッシブな生体検知とインジェクション攻撃検出が「あると便利」なものではなく、「必須」になる理由です。検証ステップは今や、フォームフィールドではなく、敵対的なインフラストラクチャなのです。
規制当局は標準が策定される前に動き出した
2026年6月、英国金融行動監視機構(FCA)の高官はThe Bankerに対し、銀行は「Know Your Agent」チェックの新時代に備え始めるべきだと述べました。その理由は、エージェントコマース(AIがユーザーのために買い物、取引、口座管理を行う)が、取引の相手が誰であるかを銀行がどのように確立するかを再考することを強制するためです。
この枠組みは急速に広まりました。American Bankerの業界コメントでも、コンプライアンスの側面から同じ点が指摘されています。銀行システムにアクセスし、残高を確認し、資金を送金する新しいエンティティが存在するが、それは人間ではない、と。
一方、厳格なコンプライアンス期限はすでに生じています。2026年8月2日から、EU AI法第50条の透明性義務が特定のAIシステムのプロバイダーとデプロイヤーに適用され、欧州委員会のガイドラインは2026年7月20日に採択されました。違反した場合、最大2,000万ユーロまたは全世界年間売上高の3%の罰金が科せられ、規制はEU市場にAIを投入する、またはその出力がEUで使用されるすべてのプロバイダーに及びます(Cooley)。
既存の義務 — AMLD6の顧客デューデリジェンス、仮想資産サービスに対するMiCA、金融機関に対するDORAの運用レジリエンス、本人確認データ自体に対するGDPR — を加えると、エージェントを展開する規制対象企業は、将来の規則を待っているわけではありません。すでに4つの規則の対象となっています。
標準のギャップ、そしてなぜそれが常に検証された人間に帰着するのか
プロトコル層は明らかに不安定です。異なる方向から委任されたエージェントの認証に取り組んでいるIETFドラフトが少なくとも3つあります。
| ドラフト | アプローチ |
|---|---|
| OAuth 2.0のAgent Authorization Profile (AAP) | OAuth 2.0とJWTを構造化されたクレームで拡張し、システムがエージェントのID、タスクのコンテキスト、運用上の制約について推論できるようにする。 |
| 委任されたAIエージェント認証のためのOAuthプロファイル | ユーザーに代わって行動するエージェントへの委任のための許可タイプを定義する。 |
| Agent-Delegationヘッダー | 管理ドメインをまたがる委任リンクの連鎖を運び、各リンクはスコープを狭め、有効期限を短縮し、検証者がすべてのリンクをチェックする。 |
これらのドラフトはメカニズムについては意見が異なります。しかし、形状については同意しています。それは委任チェーンであり、各リンクは親よりも狭く、チェーンはそのルートと同じくらい信頼できるものです。
そのルートは人間です。減衰した委任チェーンは、エージェントが誰かによってスコープを与えられたことを証明しますが、その誰かが実在するのか、認可されているのか、法定年齢に達しているのか、またはアカウントを開設した人物と同じなのかについては何も語りません。暗号化は委任が行われたことを証明できますが、委任者が存在することを証明することはできません。これは本人確認の問題であり、OAuthプロファイルでは解決できません。
アーキテクチャ的にこれがどのように見えるか
2つの懸念を分離する実用的なパターン:
- 人間を一度、適切に検証する。オンボーディング時に書類検証、パッシブな生体検知、顔照合を行い、インジェクション攻撃検出も行う — なぜなら、これが攻撃者が狙うステップだからです。
- エージェントの資格情報を検証済みのIDに紐付ける。エージェントのトークンは、単なるアカウントIDではなく、検証済みのプリンシパルを参照するため、スコープについて推論できます。
- プリンシパルを一度だけでなく、継続的にスクリーニングする。制裁リストやPEPステータスはオンボーディング後に変更される可能性があります。1月に認可されたエージェントが、6月には制裁対象者のために行動している可能性があります。
- スケジュールではなく、リスクに基づいて再検証する。エージェントがしきい値を超えたり、行動を変更したりした場合は、カレンダーに基づいて完全なKYCを再実行するのではなく、生体認証にステップアップします。
- チェーン全体をログに記録する。人間のID、エージェントの資格情報、行動、決定 — なぜなら、Article 50とAMLD6の両方が、最終的に誰が何を承認したかを再構築することを要求するからです。
重要な設計ポイントは、ステップ1と3が通常の本人確認インフラストラクチャであるということです。真に新しい作業はステップ2であり、ステップ1が紐付けに値する何かを生成した場合にのみ実現可能です。
Diditの適合性
Diditは、認証 → 検証 → 監視のライフサイクル全体をカバーする1つのAPIを備えた、本人確認と詐欺対策のためのインフラストラクチャです。公開された従量課金制で、最低利用料金はありません。
人間を検証するステップでは、ユーザー検証 (KYC) が、ID検証を0.15ドル、パッシブな生体検知を0.10ドル、顔照合1:1を0.05ドル、IP分析を0.03ドルで提供します。または、完全なKYCバンドルを0.33ドルで提供し、コア機能では毎月500回の無料チェックが含まれます。年齢推定(0.10ドル)は、年齢確認規則に直面する消費者向けAI製品にとって重要であり、再利用可能なKYCは無料であるため、一度検証されたユーザーは、認可するすべてのエージェントによって再検証されることはありません。
継続的なリスクのステップでは、AMLスクリーニングが1,300以上のリストに対して1チェックあたり0.20ドルで実行され、継続的な監視はユーザーあたり年間0.07ドルです。トランザクション監視は1トランザクションあたり0.02ドルで、法定通貨および仮想通貨のルールエンジンとケース管理およびSARワークフローが含まれます。ウォレットスクリーニング/KYTは、1チェックあたり0.15ドルでその中に含まれます。ビジネス検証 (KYB) は、企業に代わって行動するエージェント向けに、UBO抽出付きで1ビジネスあたり2.00ドルから提供されます。
接続に関しては、MCPサーバー、ワークフローオーケストレーター、およびSDKは無料です。これにより、エージェントフレームワークは、個別のライセンス交渉なしに検証をツールとして呼び出すことができます。
その基盤には、220以上の国、14,000以上の文書タイプ、1,000以上のデータソース、200以上の詐欺信号、2秒未満の推論、5分間の統合があります。SOC 2 Type 1およびType 2(Type 2は2026年7月30日発行)、ISO/IEC 27001、および生体検知クレームに対するiBeta Level 1 PAD認証を取得しています。Diditの検証は、スペインの財務省、スペイン銀行、SEPBLACといったEU加盟国政府によって、対面での検証よりも安全であると正式に証明されています。2,000以上の企業が本番環境で利用しています。
正直なまとめ
本人確認がLLMにとって必須になるのは、単一の規制によるものではありません。モデルが行動能力を獲得し、安価な本人確認が同時に偽造可能になり、規制当局が行動を承認したのが誰かを問い始め、その問いに答えるために作成されている委任標準がすべて、その存在を誰かが証明しなければならない人間に帰着するという、複数の要因の収束によるものです。
コンテンツの安全性は2024年の問題でした。説明責任は2026年の問題であり、説明責任は本人確認によって果たされます。
FAQ
「Know Your Agent」とは具体的に何を意味しますか?
これは、顧客に代わって行動する自律型ソフトウェアに顧客デューデリジェンスを拡張するものです。実際には、特定のエージェントがどの検証済みの個人または企業によって承認されているか、そのエージェントがどのようなスコープを持っているかを確認し、監査可能な記録を保持することを意味します。匿名APIクライアントとしてエージェントを扱うのではなく、これらの情報を明確にするということです。英国のFCA当局者は、まさにこれらのチェックの準備をするよう銀行に公に促しています。
なぜOAuthだけではAIエージェント認証に不十分なのですか?
OAuthとそれを拡張するエージェント認証のドラフトは、スコープがチェーンを介して委任されたことを証明し、各リンクでそのスコープを狭めることができます。しかし、チェーンの根元にいる人物が実在し、年齢に達しており、制裁対象ではないことを確立することはできません。委任と本人確認は異なる問題であり、エージェント認証は検証済みのプリンシパルを前提としており、それ自体を生成するものではありません。
ディープフェイクはAI製品の本人確認をどのように変えますか?
ディープフェイクは攻撃を文書から検証パイプライン自体に移します。Entrustの2026年レポートによると、バイオメトリック詐欺の5件に1件がディープフェイクに関連しており、合成ビデオがカメラに表示されるのではなく、直接ストリームに供給されるインジェクション攻撃が前年比40%増加しています。自撮り写真の比較ではなく、インジェクション検出機能を備えたパッシブな生体検知が関連する制御です。
具体的なコンプライアンス期限は何ですか?
EU AI法第50条の透明性義務は2026年8月2日から適用されており、欧州委員会のガイドラインは2026年7月20日に採択され、違反した場合、最大2,000万ユーロまたは全世界年間売上高の3%の罰金が科せられます。金融サービス企業の皆様は、既存のAMLD6、MiCA、DORAの義務と併せてこれを読むべきです。これらすべてはすでに信頼性の高い顧客識別を要求しています。
エージェントは独自の検証済みIDを必要としますか、それとも人間の検証だけで十分ですか?
異なる理由で両方必要です。人間は説明責任を確立し、デューデリジェンス義務を満たします。エージェントの資格情報は、この特定のエージェントがどのような行動をどのくらいの期間行えるかというスコープを確立します。人間だけを検証した場合、個々のエージェントを制約したり取り消したりすることができません。検証された人間なしにエージェントの資格情報を発行した場合、誰が責任を負うかを言うことができません。