— PRODUCT
社内に住み込む、
AIセキュリティ担当。
Athenara(アテナラ)は、自社サーバーの中で動き続ける自律型のセキュリティ検証システムです。ソースコードを社外に出さず、隔離環境でプロダクトを実際に起動して問題の有無を確かめ、再現できた問題だけを証拠つきで報告します。
— ISSUE
現状の、三つの穴。
年1回の外部診断
セキュリティ診断は年1回という会社が大半です。その間もプロダクトは毎週変わり、診断の翌週に入った機能は次の診断まで誰も確認しません。
社外に出せないコード
外部診断もクラウド型のAIコードレビューも、ソースコードを社外に渡すことが前提です。金融・医療・官公庁向けなど、規程や契約上それ自体が難しいケースがあります。
精査しきれない警告
静的解析ツールは大量の警告を出しますが、本当に危ないものがどれかは分かりません。精査する人手もなく、警告は溜まったまま放置されがちです。
— FEATURE
ローカルで動き、常駐し、
実際に動かして確かめる。
ローカルで完結する
推論に使うAIモデル、ソースコード、検証結果まで、すべてが社内の1台のマシンで完結します。外部のAIサービスには接続しません。
止まらずに調べ続ける
設置した日から、夜間も休日も調査を続けます。次に確かめるべき問いはAI自身が決めるため、人が毎回指示する必要はありません。
実際に動かして確かめる
隔離した使い捨て環境でプロダクトを起動し、本当に問題が起きるかを試します。報告するのは再現できた問題だけで、再現手順と証拠が付きます。
— SPEC
机に載る一台で、足りる。
推論に使うAIモデルを含むすべてが、社内の1台のマシンで動きます。データセンターも専用ラックも要りません。
— SAFETY
守りは、設計で縛る。
読み取り専用
対象コードは読み取り専用で参照し、書き換えません。
本番非接続
本番環境には接続しません。検証は隔離コンテナ内で起動したプロダクトに対してだけ行います。
到達先を絞ったコンテナ
ネットワーク・権限・書き込み先を絞り、対象サービス以外へは到達できない構成にしています。
調査ごとに破棄
一つの調査は一つの隔離環境で完結し、終われば破棄します。
— FLOW
導入は、社内サーバーにリポジトリを置くだけ。
リポジトリを置く
社内サーバーに対象リポジトリを置きます。GitHub連携の場合は読み取り専用権限で取得します。
起動方法を書く
プロダクトの起動コマンドとURLを設定ファイルに書きます。
調査が始まる
以後は結果を確認し、必要に応じてチャットで調査方針を伝えるだけです。
自社プロダクトで既に運用中。外部診断では拾えなかった問題を見つけ、修正まで至っています。