Upgrade to Pro — share decks privately, control downloads, hide ads and more …

Falco Premptiでつくる クラウドネイティブな AI Agent Guardrail

Sponsored · Your Podcast. Everywhere. Effortlessly. Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
Avatar for Kumo Ishikawa Kumo Ishikawa
September 16, 2026
330

Falco Premptiでつくる クラウドネイティブな AI Agent Guardrail

Avatar for Kumo Ishikawa

Kumo Ishikawa

September 16, 2026

More Decks by Kumo Ishikawa

Transcript

  1. 自己紹介 Kumo Ishikawa(石川 雲) CyberAgent Service Reliability Group(SRG)所属 • 担当サービス

    Ameba Platform • 得意領域 Platform Engineering, CI/CD, Security • 登壇歴 • Cloud Native Kaigi 2026 • SRE NEXT 2025 • Platform Engineering Kaigi 2025 • Kubernetes Meetup Novice 数回 Kubestronaut (2024) CyberAgent Next Expert of Platform Engineering(2025)
  2. AI Agent Guardrailとは AI Agentの処理を制限し、安全に制御する仕組み • Input guard:入力プロンプトの検査 • Output

    content guard:出力内容の検査 • Tool call guard:ツール呼出の検査と権限制御 • Tool result guard:実行結果の検査
  3. この発表で扱う範囲 • 扱う範囲 ◦ Tool Callを実行前に評価するGuardrail • 検査対象 ◦ Tool名、command、file

    path、arguments、作業ディレクトリ • Prompt InjectionなどのLLM Input Guardrailは範囲外
  4. Claude CodeのGuardrail HooksとPermissionの組み合わせ 1. Hook: UserPromptSubmit 入力の検査 2. Hook: PreToolUse

    ツール呼出の検査 3. Config: Permission settings.json+permission mode 4. Hook: PostToolUse 実行結果の検査
  5. Agentごとに異なるGuardrail仕 様 Claude ↔ Codex スキーマは同じ、サポートされる decision の範囲が違う Claude /

    Codex ↔ KAgent プロトコル自体が違う(stdin/stdoutのJSON vs 関数呼び出し)
  6. 問題点 AgentごとのGuardrail設定は、増えるうえに共通化できない 1. 設定が肥大化し、しかも抜け道が多い 2. Agent 間で共通化できない 「使いそうなツール名を全部禁止」に膨らみがち Local の

    Claude / Codex 個別のツール名指定によるブラックリスト方式では設定 が煩雑化する 互換スキーマである程度吸収できる 禁止しても別ツール・別コマンドで回避できる Cloud 上の自律 Agent(KAgent 等) 同等の機能を持つ代替コマンドやスクリプト経由で容易 にバイパスされる 共通の hook / settings 層が存在しない OpenToolGuardrailなんてあったらいいな〜
  7. 既定ruleの対象 機密情報 危険な操作 Guardrailの変更 • SSH key • 破壊的コマンド(rm -rf

    等) • MCP 設定の改変 • cloud credential • 外部への exfiltration • slash commandへの注入 • .env • reverse shell • git hookの書き換え • /etc/ 配下 • sandbox無効化 • ~/.aws/ などの cloud credential ディレクトリ • pipe-to-shell • package registry の向き先変 更 • API keyのenv fileへの書き込 み • encoded payload • 作業directory外の変更 • Hookの改変 • Prempti serviceの削除 • Falco ruleの変更
  8. KAgentなどへの転用 Prempti公式のサポート範囲 • Claude Code PreToolUse • Codex PreToolUse /

    PermissionRequest(experimental) • premptictlによるローカルAgentの管理 ローカルのCoding Agentだけでなく、一般のAI Agentにも使いたいな〜
  9. KAgent + Falco Prempti 目標:KAgent本体のTool実装を変更せずにTool Call判断をFalco Premptiに移譲する ① KAgent Tool名とargumentsをPrempti

    eventへ変換 PoC利用Version •Prempti 0.2.1 •KAgent 0.9.12 ② Allow時だけTool bodyを実行 ③ Deny理由をKAgentのTool resultへ返す •AWS Bedrock API
  10. まとめ 課題 解決 AI AgentのTool Call Guardrailは、Agentごとに仕様が異なり、 ブラックリスト設定は肥大化・回避されやすいという課題が存在 Falco Premptiを使えば、Tool

    Call EventをFalco Ruleで統一されたルールで実行前に判 定できた 転用 KAgentにはBeforeToolCallback Adapter(Sidecar + Unix Domain Socket)を自作し、 ローカル・KAgentに同一形式のFalco Ruleを利用できた