脅威モデル(STRIDE / DFD)
Olivares AI は、あなた自身のホスト上で動作し、すべてのエージェントが何に触れられるか のマップを構築するセキュリティ製品です。そのためベンダーの欠陥は顧客の侵害と等価に なります——だからこの製品は初日からエンタープライズのペンテストに合格するよう設計 されており、脅威モデルは隠されず、公開されています。
このモデルは、信頼境界を備えたデータフロー図の上で STRIDE(なりすまし Spoofing、改ざん Tampering、否認 Repudiation、情報漏えい Information disclosure、 サービス拒否 Denial of service、権限昇格 Elevation of privilege)を用います。ここに 挙げる緩和策は、製品の内部の堅牢化マトリクスに対して検証されています。このページは ポスチャを公開するものであり、コードレベルの証拠ではありません。
- read-first = 低い非対称リスク。 エンジンはログ、OpenTelemetry、eBPF を通じて 観測します。エージェントのデータパスに入ることはなく、したがってコレクターの 障害が本番トラフィックを壊すことはありません。
- 最小データ。 グラフは関係——origin → resource、read/write、source、 confidence、timestamp——を保存し、ペイロード、SQL ボディ、シークレット、PII を 決して保存しません。保存しないものは漏えいしない。
- セルフホスト = データ経路にベンダーを置かない。 必須のテレメトリはなく、デフォルト
ではコントロールプレーンからのエグレスもなく、Olivares AI がデータ経路に入ることは
ありません。当社に接続するのは、お客様が当社に何かを要求したときだけです——
olivares upgrade、 または商用アドオンとその更新のサブスクリプション経由のダウンロード——であり、 稼働の副作用として接続することはありません。 さらにolivares upgrade --endpointで、その唯一の外向き通信も自前のミラーに向けられます。 顧客の境界を越えるのは、顧客がそのように設定したものだけです。具体的には、顧客のモデル API への呼び出し、接続した SIEM/Webhook 出力、用意した場合の外部埋め込みプロバイダーです。 これらは顧客が選んだ第三者です。上のベンダーに関する主張は Olivares AI についてのもので、 それらの第三者にまで及びません。
| 資産 | なぜ機微か | |---|---| | アクセスグラフ | 各エージェントが何に触れられるかのマップ。最も機微な単一の資産——それに応じてガバナンスされる(緩和策を参照)。 | | コレクターのホストアクセス | 本番ホスト上でログ/OTEL/eBPF を読む。侵害されればピボットになる。 | | 証跡/監査台帳 | 無断で改変されれば、製品が嘘をつくことになる。完全性がすべて。 | | ライセンスキー | 偽造は商用ゲートを回避することになる。 | | パネルの認証情報 | アクセスは顧客のエージェント estate 全体を見ることを意味する。 |
アクセスグラフは最も機微な資産であるため、それを閲覧することは特権アクション です——エディターロール以上から付与され、最下位の閲覧者ロールには決して 与えられません——テナントにスコープされ、すべての読み取りが監査されます。 多層の防御:特権、テナント分離、自己監査。
信頼境界とデータフロー
Section titled “信頼境界とデータフロー”4 つの信頼境界があります。
host sources → collectorcollector → core(ネットワーク境界)user → panelcore → store
CUSTOMER INFRASTRUCTURE CONTROL PLANE (self-hosted or managed) ┌─ Collectors (edge) ───────────────┐ ┌─ Engine (Go) ───────────────────────────┐ │ • OTLP receiver (agents) │ │ Ingest + event bus │ │ • MCP / skills introspection │ ──mTLS──▶ │ Connector SDK · Module runtime │ │ • Tail audit (pgAudit/CloudTrail) │ gRPC │ Multi-tenant data model │ │ • eBPF backstop (Tetragon) │ +bearer │ REST/gRPC API · AuthN/Z │ └───────────────────────────────────┘ │ Append-only, hash-chained audit │ (1) host sources → collector └──────────────┬───────────────────────────┘ (2) collector → core (network) │ go:embed (4) core → store ┌────────────▼─────────┐ ┌──────────────────┐ (3) user ───▶ │ Web panel (React) │ │ Access-graph │ → panel └──────────────────────┘ │ store + ledger │ └──────────────────┘データプレーン(コレクター)は常に顧客のインフラ上で動作します。コレクターは コアにプッシュします。インバウンドリスナーは一切公開しません。
STRIDE — コンポーネントごとの主要脅威と緩和策
Section titled “STRIDE — コンポーネントごとの主要脅威と緩和策”このモデルは、各コンポーネントの主要な脅威と、それに対処する緩和策を記録します (網羅的なグリッドではありません)。
| コンポーネント | 主要脅威 | 緩和策 |
|---|---|---|
| Collector | 権限昇格(eBPF はカーネル権限を必要とする)、バイナリの改ざん | 最小限の権限(CAP_BPF/CAP_PERFMON、フルの root ではない);署名済みバイナリ;インバウンドリスナーなし(プッシュモデル) |
| Collector → core | 情報漏えい、なりすまし | デフォルトで TLS ≥ 1.2、平文へのフォールバックなし(フェイルクローズ)+ベアラートークン;ローカルプラグインチャネルでの AutoMTLS;リモートコレクターにはオプトインの検証済みクライアント証明書 mTLS |
| Access-graph store | 保存時の情報漏えい | デプロイ提供の保存時暗号化(LUKS/FS/TDE);機微な値の編集/ハッシュをエンジン側で書き込みパスに強制 |
| Evidence ledger | 改ざん、否認 | 追記専用+ハッシュチェーン(+ Ed25519 署名付きチェックポイント);外部の WORM/SIEM コピーへエクスポート |
| Panel | なりすまし、権限昇格 | デフォルト認証情報なし;初回起動時のワンタイムセットアップトークン;RBAC;セキュアなセッション;自己監査(誰が何を閲覧/変更したか) |
| License key | なりすまし | Ed25519 署名、オフライン検証;サブスクリプション期限切れによる失効 |
このモデルが保護しないもの
Section titled “このモデルが保護しないもの”モデルの端について正直であることも、モデルの一部です。
- ホストの root/データベースのスーパーユーザーは、ディスク上のローカル台帳を 改変できます。ハッシュチェーンはチェックポイント前の書き換えを暗号学的に検出 可能にしますが、真の改ざん防止制御は、ローカルの運用者が手を伸ばせない外部の WORM/SIEM コピーへ台帳をエクスポートすることです。それを有効にしてください。
- ストアの保存時暗号化は運用者の責任です——製品は機微な値を編集/ハッシュ しますが、ディスク/FS/TDE 暗号化はデプロイ側が提供します。
- アクセスマップのカバレッジは段階的です(監査済みのストアでは綺麗、一部では 欠損があり、他では受動的に再構築することは不可能)。エッジが存在しないことは、 アクセスが起きなかったことの証明ではありません——誠実さと限界 を読んでください。
- 侵害されたコレクターのホストは深刻な事象です。コレクターは最小限の権限で 読み取り専用に、インバウンドリスナーなしで動作してその爆発半径を縮小しますが、 ホストの侵害は、コントロールプレーン単体で防げる範囲の外にあります。
- セキュリティモデル — これらの緩和策の 背後にあるポスチャとなぜ。
- ダウンロードしたものを検証する — サプライチェーンの完全性。
- アーキテクチャ概要 — DFD 内のコンポーネントを 詳しく。