動画記事 · AI Engineer
Tethered:エージェントは我々自身—Two SigmaのShu Fang氏
動画の文字起こしと公開情報をもとにAIで要約・構成しています。 正確な発言は元動画と時間位置で確認してください。
まず要点
Two Sigma の Shu Fang 氏は、AI エージェントをユーザーの完全な身元として実行するアプローチと、社内インフラを活用した安全な Web アクセス基盤の実装事例を共有し、リスクとリターンの最適化を実現している。
エージェントは「機械」ではなく「人間そのもの」:Two Sigma が挑む、セキュリティと生産性を両立する新戦略
Two Sigma の Shu Fang 氏は、AI エージェントを従来の「機械 ID」や「サンドボックス」で運用する常識を覆し、運用者のユーザー ID そのものとして遠隔実行するという大胆なアプローチを紹介しました。この「人間中心のアイデンティティ管理」は、権限管理の複雑さを解消しつつ、Google のエンタープライズ向けインフラを活用することでセキュリティリスクを最小化するという、規制の厳しい金融業界における次世代 AI 実装の指針を示しています。
「機械 ID」の限界と、人間と同じ ID で動く理由
Two Sigma は、AI エージェントを実行する際のアイデンティティについて、従来の常識である「機械 ID(Machine Identity)」の採用を断念しました。多くの企業が「ユーザーに紐付いた別の機械 ID」を作成してエージェントを動かすアプローチを取りますが、Shu 氏はこれを「すぐに破綻する」と指摘します。
機械 ID を使うと、以下の深刻な問題が発生します。
- 権限の同期コスト: ユーザーとエージェントで別々の権限管理が必要になり、ライセンス管理が二重になるなど複雑化します。
- システムとの相性: Google Workspace やメールサーバーなど、複数の ID が同じデータにアクセスすることをブロックするシステムが存在します。
- 境界線の曖昧さ: 公開領域と非公開領域の管理が困難になります。
そこで Two Sigma が選んだのは、「エージェントを運用者のユーザー ID そのものとして実行する」という逆転の発想です。これにより、エージェントは人間と同じフルアクセス権限を持ち、ライセンスや権限の壁に阻まれることなく、あらゆるリソースを活用できるようになります。これは、すでに各ユーザーにネームスペースが用意されている Kubernetes クラスタ環境を持つ Two Sigma ならではの基盤を活かした実現でした。
「誰がやったのか」を明確にする追跡技術
「人間と同じ ID で動く」ということは、「人間が行った操作と、エージェントが自動実行した操作の区別がつかなくなる」という重大なリスクを伴います。Shu 氏はこれを「恐怖映画『Tethered(テザード)』」に例え、エージェントが暴走して混乱を引き起こす状況を懸念しました。
このリスクに対処するため、Two Sigma はHTTP ヘッダーへの Trace ID の付与という仕組みを導入しています。これは従来のデバッグで使われるトレーシング技術と似ていますが、制御ベクトルが「人間」ではなく「エージェント」である点に特徴があります。
「ヘッダーを強制することで、エージェントの初期化から最終結果に至るまでの全プロセスを追跡可能にします。」
この仕組みにより、以下のことが実現できます。
- 行動の帰属: 特定のアクションが人間によるものか、エージェントによる自動実行かを明確に区別・監査できます。
- 完全なプロベナンス(由来): 単なる「誰がトリガーしたか」だけでなく、複数のステップを跨ぐ全プロセスの連鎖を追跡し、結果に至った経路を完全に再現・分析できます。
Google のインフラを活用した安全な Web アクセス
AI エージェントに外部ネットワークへのアクセス権限を与えることは、情報漏洩やプロンプトインジェクション、マルウェア感染などの重大なセキュリティリスクとなります。特に Two Sigma のような金融機関では、知的財産の流出は許されません。
Two Sigma は、Google のエンタープライズ向け Web インデックス(Web Grounding for Enterprise)を社内 VPC 内で利用する構成を採用し、この問題を解決しました。
- 仕組み: Google が生成した Web インデックスを、自社のネットワーク境界内(VPC)で参照します。これにより、外部への直接接続(Egress)が不要になります。
- 鮮度: データは最大 24 時間(頻繁に更新されるサイトでは 6 時間以内)の遅れがありますが、実用上は十分と判断しています。
- ツールの制限: エージェントに対して標準的な「Web Search」や「Web Fetch」ツールを無効化し、代わりに安全な Web Grounding のパスのみを利用可能にします。
これにより、「外部へのデータ漏洩リスク」と「不審なコンテンツの流入リスク」を同時に排除しつつ、必要な情報取得能力は維持しています。
リスクとリターンの最適化:金融機関としての結論
Two Sigma は、このアプローチを単なる技術的な選択ではなく、「リスクとリターンの最適化(Sharpe Ratio の最大化)」という金融の視点から導き出しました。エージェントを人間と同じ ID で動かすことは高い生産性(リターン)をもたらしますが、セキュリティリスクも伴います。
Shu 氏の結論は明確です。「追跡機能(ヘッダー付与)と安全なインフラ(Web Grounding)を活用することで、期待される価値を失うことなく、リスクを劇的に削減できる」という点にあります。多くの企業が「AI は危険だから制限すべき」と考える中で、Two Sigma は「適切な紐付け(Tethered)」を行うことで、安全性を保ちながら AI の力を最大限引き出しています。
まとめ
Two Sigma の事例は、大規模組織において AI エージェントを実用的かつ安全に導入するための具体的なアーキテクチャパターンを示しています。従来の「機械 ID」や「完全な隔離」という発想から脱却し、人間中心のアイデンティティ管理と既存インフラの賢い活用こそが、次世代エンタープライズ AI の鍵となるでしょう。
「エージェントを暴走させるのではなく、適切に紐付け(Tethered)することで、安全性を保ちながらその価値を最大化できる。」
この「Tethered」なアプローチは、金融業界に限らず、セキュリティが最優先されるあらゆる組織における AI 実装の重要な指針となるはずです。
Original Source
元動画で発言を確認
プレイヤーは必要になるまで読み込みません。YouTubeのCookieと通信も再生を選ぶまで開始しません。
時間位置から根拠を確認
章や引用を選ぶと、元動画をその位置から再生します。