セキュア・バンク株式会社(本社:東京都、以下「SecureBank」)は、国産Offensive Cyber/Cyber AIの研究開発の一環として、複数のAIエージェントへ安全に仕事を割り当て、その実行状況・結果・承認・検証を管理する「AIオーケストレーション基盤」のLevel 1 MVP(初期実装)を開発し、模擬環境での技術検証を完了したことをお知らせします。
ひとことで言えば、複数のAIへ仕事を安全に渡し、途中で止まった場合にも復旧でき、実行結果を後から確認できる基盤です。AIに仕事を任せる範囲が広がるなかで、「誰が、どのAIに、何を許可し、どの結果が返ってきたのか」をAI任せにせず、基盤側で管理することを目的としています。
今回完了したのは、基盤とCodex接続機能の実装、および模擬環境での技術検証までです。実際のCodexへのプロンプト送信はまだ実施していません。未実施の事項は「現時点での到達範囲と、まだ実施していないこと」にまとめています。
開発の背景 ― AIに任せる範囲が広がるほど、「統制」が重要になる
生成AIやAIエージェントの高度化にともない、AIの使われ方は「AIに質問する」「AIにコードを書かせる」といった一対一のやり取りから、次のような形へ広がりつつあります。
- AIに質問する
- AIにコードを書かせる
- AIから別のAIへ仕事を渡す
- 複数のAIが役割分担する
- 複数のPC・計算環境で処理する
一方で、AIへ仕事を任せる範囲が広がるほど、次のような点を確かめられることが重要になります。
- 「誰が、どのAIに、何を許可したのか」
- 「本当に承認された指示が実行されたのか」
- 「同じ処理が誤って二重に動いていないか」
- 「途中でAIやPCが停止した場合にどうするのか」
- 「返ってきた結果が、本当にその指示に対する結果なのか」
- 「後から実行内容を確認できるか」
今回の開発は、こうした統制をAI任せにせず、基盤側で管理することを目的としています。
AIオーケストレーション基盤とは ― AIの仕事を管理する「司令塔」
AIオーケストレーション基盤は、単にAIへ指示を送る仕組みではありません。
誰が → どのAIへ → 何を許可し → 何を実行させ → どの結果が返り → 誰が確認したのか
ここまでを一連で管理し、記録する仕組みです。
AIエージェントを「優秀な担当者」に例えるなら、AIオーケストレーション基盤は、仕事の受付、担当者への割り振り、権限の確認、進捗の管理、結果の確認、監査記録を担当する管理システムに近いものです。担当者がどれほど優秀でも、組織として仕事を任せるには、誰が何を頼み、誰が承認し、どのような結果になったのかを管理する仕組みが欠かせません。
図1
AIの仕事を管理する「司令塔」
AIへ指示を送るだけでなく、依頼から確認までの一連の流れを基盤側で管理し、記録します。
AIオーケストレーション基盤
仕事の受付・割り振り・権限確認・進捗管理・結果確認・監査記録
- 1
誰が
依頼者と依頼内容を受け付ける
- 2
どのAIへ
作業内容に応じて担当AIを選ぶ
- 3
何を許可し
承認と実行できる範囲を確認する
- 4
何を実行させ
承認された指示だけを渡す
- 5
どの結果が返り
結果がその指示に対するものか照合する
- 6
誰が確認したのか
検証工程を通過して初めて正式な結果にする
すべてを一つの記録に結び付ける
指示内容・実行内容・結果・承認情報を結び付けて、後から確認できる形で記録します。
途中で止まった場合
AIやPCが停止しても、記録からどこまで処理したかを確認し、復旧できるようにします。
途中で止まっても、どこまで進んだかを確認して復旧する
AIに任せる仕事が長く、複雑になるほど、途中でAIやPCが止まる可能性も高くなります。今回の基盤では、次のような停止・中断が起きた場合でも、記録からどこまで処理したかを確認し、復旧できるように設計しています。
- 実行途中の停止
- タイムアウト
- キャンセル
- 再起動
あわせて、同じ処理が誤って二重に実行されることを防ぐ仕組み(重複実行の防止)を組み込んでいます。「止まったから、とりあえずもう一度実行する」のではなく、「どこまで進んだかを確かめてから再開する」という考え方です。
今回開発したもの
今回のLevel 1 MVPで実装したものは次のとおりです。構成要素の技術的な名称は、各項目に補足として記載しています(詳しくは末尾の技術補足をご覧ください)。
作業依頼を順番に管理する仕組み
AIへの作業依頼を受け付け、順番に管理します。
技術補足:Packet Queue
実行履歴の記録
指示内容・実行内容・結果・承認情報を結び付け、改ざんが困難な形で記録します。
技術補足:Ledger
重複実行の防止
同じ処理が誤って二重に実行されないようにします。
技術補足:Lease/Fencing
担当AIの選択
作業内容に応じて、担当するAIを選びます。
技術補足:Dispatcher
作業の受け取りと報告
作業を受け取り、進捗や結果を基盤へ返します。
技術補足:Worker
Codexへの接続機能
OpenAI社のCodexへ、承認された指示だけを渡すことを目的とした接続機能です。実際のプロンプト送信はまだ行っていません。
技術補足:Production Adapter
停止・中断からの復旧
実行途中の停止、タイムアウト、キャンセル、再起動が起きても、どこまで処理したかを確認して復旧します。
実行と検証の分離
AIによる実行と、その結果を確認する検証工程を分け、実行した側の自己申告だけで完了にしません。
不正な操作の拒否
承認のない処理や、指示内容の不正な差し替えなどを拒否します。
セキュリティ面での考え方 ― AIを信用する前提にしない
今回の基盤で最も重視したのは、AIを信用することを前提にするのではなく、AIの実行を管理・検証できる構造にするという考え方です。
AIが「成功しました」と返してきても、その回答だけで正式な結果とはしません。指示・実行環境・承認・記録・検証工程を基盤側で確認し、そのすべてを通過したものだけを正式な結果として扱います(図2)。
人の組織に置き換えると、担当者からの「終わりました」という報告だけで完了とせず、依頼書・承認・作業記録・成果物を突き合わせてから完了とする運用に近いものです。
図2
AIの「成功」を、そのまま正式な結果にしない
AIの自己申告ではなく、基盤側での確認を通過したものだけを正式な結果として扱います。
AIからの報告:「成功しました」
基盤側で確認すること
- 1正しい指示だったか
- 2正しい実行環境だったか
- 3必要な承認が存在したか
- 4実行結果と証跡が一致しているか
- 5検証工程を通過しているか
すべて確認できた場合
正式な結果として記録
結果の記録が完了してから、正式な成功と判定します。
確認できない場合
正式な結果として扱わず、拒否
- 承認のない処理
- 指示内容の不正な差し替え
- 同じ処理の重複実行
- 許可された範囲を超える実行
- 別の指示の結果との取り違え
技術検証の結果
模擬環境で実施した技術検証の主な結果は次のとおりです。いずれも実測・確認済みの結果です。
正式テスト
103/103
PASS
Production Acceptance
PASS
異常系・不正操作テスト
0件
回避成功
障害復旧チェックポイント
16項目
検証
再現性試験
20回
すべて同一結果
未解決の重大問題/HIGHリスク
0件/0件
あわせて、結果の記録が完了する前に、正式な成功と判定されたケースは0件でした。記録が残っていない「成功」を作らないための確認です。
また、次の5つが正しく結び付いていることを検証しています。
- 作業ディレクトリ
- 実行ファイル
- 指示内容
- 承認
- 結果
そのうえで、次のような操作が拒否されることを確認しました。
- 不正な指示の差し替え
- 重複実行
- 権限外の実行
- 結果の取り違え
20回の再現性試験では、次の項目がすべての回で一致しました。同じ条件で動かせば同じ結果・同じ記録になることは、後から実行内容を確認するうえでの前提になります。
- 結果
- 状態
- 証跡の並び
- 成果物一覧
- 障害復旧結果
現時点での到達範囲と、まだ実施していないこと
今回完了したのは、AIオーケストレーション基盤 Level 1 MVP(初期実装)とCodex接続機能の実装、および模擬環境での技術検証までです。検証の結果は「技術検証の結果」のとおりです。次の事項は、まだ実施していません。
まだ実施していないこと
- 実際のCodexへのプロンプト送信
- 顧客環境での検証
- 商用環境での検証
- CyberGymへの実接続
- 実システムに対する攻撃実行
- 複数AI/複数PCを利用した分散実行の実環境での検証
本リリースが示すものではないこと
- AIが完全自律でサイバー攻撃を行う仕組みではありません。
- 製品の販売開始や、商用サービスの開始を発表するものではありません。
- 実際のCodexとの接続を実証したものではありません。
これまでのリリースと同様に、SecureBankは機能を実装した事実だけをもって成果を主張せず、確認できた範囲を区別して公表する方針を継続します。
国産Cyber AI研究との位置付け
今回の基盤は、単独のAIエージェント製品として開発したものではありません。SecureBankが進めている国産Offensive Cyber/Cyber AI研究開発を支える基盤技術として位置付けています。
今回のAIオーケストレーション基盤は、SecureBankが独自に設計・開発しているものです。基盤から利用するAIやLLMそのものをゼロから国内で開発したという意味ではなく、これまでの「国産Cyber AI」と同じく、外部のモデルやAIを活用しながら、それを管理・評価する仕組みを自社で構築していく取り組みです。
SecureBankは2026年8月より、Open Weightモデルを基盤としたCyber AIの研究開発を進め、CyberGymを用いた実技型の評価を重ねてきました。研究が進むほど、AIに任せる作業は増え、複数のAIや計算環境を組み合わせる必要が出てきます。そのときに、どのAIに何を任せ、何が実行され、どの結果が正式なものかを管理する仕組みが必要になります。
- これまで
国産Cyber AI研究・CyberGym評価
Open Weightモデルと独自Harnessを用いたCyber AIの研究と、CyberGymを用いた実技型評価を進めてきました。
- 今回
AIオーケストレーション基盤 Level 1 MVP
複数のAIへ安全に仕事を割り当て、指示・実行・承認・検証を管理する基盤を開発し、模擬環境で技術検証を行いました。
- 今後(予定)
研究・評価の仕組みとの接続
Cyber AI研究やCyberGym評価基盤を、この基盤の管理のもとで動かす構成を目指します。現時点では接続していません。
今後の予定
次の工程として、非機密のsynthetic packet(検証用の模擬指示)を使用し、隔離環境から実際のCodexへ接続するdry-runを予定しています。その後は、次の順番で進める予定です。
- 1
隔離環境でのCodex実接続試験
外部から切り離した隔離環境で、実際のCodexへ接続する試験を予定しています。
- 2
指示から検証までの一連動作の確認
AIへの指示 → 実行 → 結果取得 → 検証までを、実接続の状態で一連に確認する予定です。
- 3
複数AI/複数PCによる安全な分散実行
複数のAIや複数のPCへ仕事を分けて渡す場合にも、同じ統制を保てる構成を目指します。
- 4
Cyber AI/CyberGym評価基盤との接続
これまでのCyber AI研究やCyberGymを用いた評価の仕組みとの接続を予定しています。
- 5
限定された社内検証
範囲を限定したうえで、社内での検証を行う予定です。
- 6
顧客向け活用の可能性の検討
将来的に、お客様の業務で活用できる可能性を検討します。
いずれも今後の計画であり、内容や順序、時期は検証の結果により変更となる可能性があります。
技術補足:本リリースで用いる用語
- AIエージェント
- 与えられた目的に沿って、作業の実行や道具の利用を行うAI。
- Level 1 MVP(初期実装)
- 今回開発した基盤の初期実装。必要な機能に絞って構成している。
- Packet Queue
- AIへの作業依頼(Packet)を受け付け、順番に管理する仕組み。
- Ledger
- 指示・実行・結果・承認などの履歴を、改ざんが困難な形で記録する台帳。
- Lease/Fencing
- 同じ処理の重複実行を防ぐために、今回の基盤で用いている仕組み。
- Dispatcher
- 作業内容に応じて、担当するAIを選んで仕事を割り振る仕組み。
- Worker
- 割り振られた作業を受け取り、進捗や結果を返す実行役。
- Production Adapter
- 外部のAI(今回はOpenAI社のCodex)へ接続するための接続機能。
- synthetic packet
- 検証用に作成した模擬の作業指示。機密情報や実在のシステムに関する情報を含まない。
- dry-run
- 本番の作業を行う前に、実際の接続経路を用いて動作を確かめる試験。
- CyberGym
- 脆弱性に関する実技型の課題を用いた評価環境。
記載されている会社名・製品名は、各社の商標または登録商標です。
セキュア・バンク株式会社について
セキュア・バンク株式会社は、日本エンタープライズ株式会社のグループ会社として、サイバーセキュリティ領域における各種サービス・技術開発に取り組んでいます。
AI技術の進展を踏まえ、従来型のサイバーセキュリティサービスに加え、AIを活用したセキュリティ技術の研究開発を推進していきます。
関連するプレスリリース
これまでのリリースはお知らせ一覧からもご覧いただけます。
