誠実さと限界
AI のための control plane(コントロールプレーン)はセキュリティ製品です。カバー範囲を 誇張すれば、誤った安心感を与えることになり、それはツールがまったくないより悪い状態です。 そのためこのページは、今日動くもの、計画されているもの、意図的にスコープ外であるものに 関する明示的なコントラクトです。残りのドキュメントはこれを守ります。チュートリアルや ハウツーガイドのコマンドは書かれたとおりに実行できることを意図しており、製品がまだ何かを カバーしていない場合、ページはそれをカバーしているかのように示唆するのではなく、はっきり そう述べます。
今日動くもの
Section titled “今日動くもの”- 単一バイナリはビルド・起動し、データが投入されたアクセスグラフに到達する。
olivaresバイナリは Web UI を埋め込んだ 1 つの静的成果物にコンパイルされます。 デモ estate(serve --seed-demo)で起動し、discover → R/RW グラフ → permitted-vs-observed のドリフト → インベントリ を歩く流れは、テストスイートによって エンドツーエンドで実行されています。チュートリアルは まさにそのパスを再現します。 - 初回セットアップは認証情報不要。 新規インストールには既定の認証情報がありません。 エンジンは初回起動時に一度きり・単回使用のセットアップトークンを出力します。
- REST API と audit ledger(監査台帳)は本物。 API リファレンスは 製品自身の OpenAPI 3.1 コントラクトからレンダリングされます。audit ledger は追記専用で、 Ed25519 署名付きチェックポイントによって hash-chained(ハッシュ連鎖)されており、 複数の SIEM 形式でエクスポートできます。
- リリースは署名され、オフラインで検証可能。 署名、SLSA 来歴、SBOM、OpenVEX は
すべてネットワークアクセスなしで検証でき、製品は
エアギャップバンドルを同梱します。タグ付きリリースはまだ存在しません。
したがってこれはリリースが備える内容の説明であり、今日ダウンロードして検証できる成果物ではありません —
SECURITY.mdと同じ但し書きです。
オープンコア — オープンとエンタープライズの境界
Section titled “オープンコア — オープンとエンタープライズの境界”この製品はオープンコアです。既定の(AGPL)バイナリがガバナンスプラットフォーム全体であり、
予約された機能を保持するのは、小さく加算的な商用系列(enterprise/、-tags enterprise
でのみビルドされ、公開バイナリには決して含まれません)です。日々の利用にあたっては 2 つの境界が
重要で、オープンビルドはそれらを偽装するのではなく誠実に応答します。
- SSO は単一 IdP についてはオープン。 単一 IdP のログイン — OIDC(認可コード + PKCE)
と SAML 2.0(署名付きレスポンス、リプレイ防止)— は既定のバイナリで
-tags enterpriseなしに動作します。複数のアクティブ IdP(テナント単位/ドメイン単位)の運用、 SSO 強制(SSO 必須/パスワードログインのブロック)、マネージド SCIM は予約された エンタープライズ系列です。2 つ目のアクティブ IdP を有効化するとmulti_idp_requires_enterpriseを返します。これは明示的な製品上の制限であり、偽の 501 ではありません。 - ユーザー上限はありません。アカウントはどのエディションでも無制限です。 Community、Business、アドオン、Enterprise のセルフホストはいずれも無制限のユーザーアカウントを許可します。ライセンスの状態(有効・期限切れ・不在)は関係ありません。2026-07-27 以前にあったアクティブ 3 アカウントの上限は完全に撤廃されました(シートのシームは互換性のための no-op としてコードに残っていますが、何も拒否しません)。ライセンスが失効しても、アカウントが制限・無効化・削除されることはありません。商用モデルはアドオンに対する期間ベースの権限であり、シート単位の課金ではありません。
- プラットフォームの残りはオープン。 ガバナンスループ全体 — インベントリ、R/RW アクセスマップ、
RBAC/ABAC/Cedar ポリシー、封印された audit ledger、FinOps、コンプライアンス、SIEM エグレス、
MCP、HA/分散 — は、ライセンス検査なしにオープンバイナリで動作します。加算的な
enterprise/アドオン(マルチ IdP フェデレーション、コンテンツファイアウォール/DLP、フック強化、 コンパイル済み脅威インテリジェンスカタログ、サーバーツールエグレス、CyberArk Conjur コネクタ、インシデントクローズループ)は、オープン製品にもともと存在しなかった 新しいコードであり、そこから取り除かれた機能ではありません。オープンバイナリにおける ライセンス検証は証明(attestation)のみであり、何かを有効化、無効化、ブロックすることは 決してありません(オープンコアとライセンスを参照)。
設計段階または 1.0 未満のもの
Section titled “設計段階または 1.0 未満のもの”Olivares AI は1.0 未満です。製品設計ドキュメントは、エンジンがすでに動いている箇所でさえ、 プラットフォームの多くが部分的に設計段階にあることを明示しています。ページが別途述べない限り、 モジュールレベルの深さは作業中として扱ってください。
- R/RW マップのカバレッジは設計上、段階的。 忠実度はソースが何を証明できるかに依存します。
ネイティブ監査を持つストア(pgAudit 経由の SQL、CloudTrail 経由のオブジェクトストレージ、
ウェアハウス/レイク)ではクリーン、一部のストア(ドキュメント/ベクトル)では
損失あり、そしてその他(例: Redis、SQLite、D1)では受動的に再構築不可能です。
読み取り対書き込みを判別できない場合、そのエッジは
unknownとマークされます。帰属は、 ソースがエージェントごとのアイデンティティを保持していれば確実であり、共有サービス アカウントがそれを隠す場合は**approximate** に縮退します。製品はこれらを誠実に表示し、 確実性を捏造しません。 - 正規の R/RW ソースは標準の
serveに配線済み。 コンポジションルートはホストレベルの オブザーバー(pgaudit、s3cloudtrail、ebpf、runtime、mcpイントロスペクション ソース)を、ウェアハウス/レイクのオブザーバー(snowflake/databricks/bigquery/mssql/ oracle/mongo/redshift/gcs/azure-blob/iceberg/openlineage/delta-sharing)とともに登録し、 すべてOLIVARES_SOURCES_CONFIGで構成可能です(クイックスタートは 標準バイナリに対して実際のpgauditソースを配線し、スモークテストがそれを検証します)。 ナレッジのドキュメントソース(gdrive/confluence/notion/sharepoint/s3content)は 意図的にランタイムソースではなく、ナレッジ取り込みリクエストによってオンデマンドで ロードされます。コネクタリファレンスが各種別をマークします。 - 既定は単一バイナリ。分散イベントバスは存在し、そのセマンティクスについて誠実。
既定ではインプロセスイベントバスを持つ 1 つのバイナリとして動作します。
リモートコレクター → core のデータパスは構築・出荷済みです。エッジコレクターは
ソースコネクタをローカルで実行し、観測結果を、インバウンドリスナーなしの検証済み
クライアント証明書による相互 TLS 越しに中央の core へプッシュします(
collectorモード)。 分散イベントバスはスケールアウト作業とともに出荷されました。これは ローカル配送向けにインプロセスのファンアウト(ブロッキングバックプレッシャー、ローカル ロスなし)を保ちつつ、NATS を介してノード間でイベントをブリッジするハイブリッドで、OLIVARES_BUS_CONFIGで有効化されます(誤設定されたバス構成はバスをサイレントに分断する のではなく起動を失敗させます)。ノード間配送は at-most-once(最大 1 回) として 誠実に文書化されています。ブリッジの切断とドロップは専用メトリクスでカウントされ、決して サイレントにはなりません(モニタリング)。 - ガバナンス下のアクチュエーションには誠実な 3 つの状態がある: ライブ、オンデマンド、
シーム。 製品は今日、観測とガバナンスを広く行います。少数のアクチュエーションは
プロビジョニングなしで既定のバイナリでライブです。FinOps の予算強制(上限に達した
強制予算は支出を拒否する)、通知ディスパッチのトランスポート(宛先が構成されると一度
ルーティングする)、セキュリティの検知系 findings/guardrails、そしてインプロセスの
合成サンドボックスランナー(構造上、隔離されている)です。さらにいくつかは
オンデマンドで配線済みです。バックエンドは構築・配線されていますが、オペレーターが
env 構成でプロビジョニングするまでdeny-closed または縮退したままです。モジュール VII
(deploy)の
apply/retire(エグゼキューターがプロビジョニングされるまで503)、 モジュール IV のオーケストレーション発火とモジュール XVI のボイスディスパッチ (いずれもディスパッチャーが構成されるまで deny-closed)、OS 隔離されたサンドボックス/ レッドチームランタイム(プロビジョニングまで合成/DEGRADED)、モデル基盤のセマンティック 検索(既定では字句的かつ公開のみ)、そしてモジュール X のモデル実行(推論認証情報が プロビジョニングされるまで503)です。バックエンドがまったくない宣言された deny-closed シームのままなのは、休止中のボイステレメトリプローブです(分散イベントバスは NATS ブリッジ の出荷時にこのリストから外れました。上記参照)。モジュールカタログは 各モジュールの Govern/Observe と Actuate の状態をマークします。動作しない箇所で動作すると 主張するものはありません。(これは、以前ボイス、サンドボックス/レッドチームランタイム、 セマンティック検索を「ライブ」と記載していた読み方を訂正します。それらはオンデマンドです。 標準のserve --seed-demo起動に対して検証済み、2026-06-08。) - エアギャップは control plane に適用され、Claude の推論には適用されない。 control plane は完全に self-hosted(自己ホスト)で動作し、エアギャップ可能です(SQLite 単一ノード、署名 済みオフラインリリース、エアギャップバンドル)。Claude 自体は self-hostable ではありません。 Anthropic は重みを公開していません。そのため、いかなる Claude の推論も、直接または Bedrock/Vertex/Foundry 経由で Anthropic の API に到達します。ここでの「エアギャップ」とは ガバナンスと観測のプレーンおよびそのデータがあなたの境界内に留まることを意味し、Claude が オフラインで動作することを意味しません。あなたが本当に self-host するモデル(例: モジュール XXIII の下で vLLM/Ollama 経由)はエアギャップで動作できますが、ブローカー経由の フロンティアモデルはできません。
- モジュールルートは独立した beta コントラクト。 モジュールエンドポイント(例えば
アクセスマップのグラフとドリフト)は、53 パスの安定版コアコントラクトには含まれません。
これらは独立した beta ドキュメント — モジュールルートのリファレンス
(
/openapi.beta.jsonで提供)— として公開されます。beta は形状が 予告のうえ変更されうることを意味し、フィールドレベルの詳細は引き続き製品の型付き インターフェースにあります。コア API リファレンスは安定版サーフェスを 文書化しますが、製品サーフェス全体ではありません。
製品が意図的に行わないこと
Section titled “製品が意図的に行わないこと”- 攻撃的機能なし。 Olivares AI は command-and-control フレームワークではなく、他人の 認証情報をスキャンしません。アクセスマップは自身の estate をガバナンスする防御者のための 強力な偵察ツールです。それを閲覧することは特権的で、テナント単位にスコープされ、完全に監査される アクションです。この防御的な線は意図的であり、明示的に保たれています (脅威モデル参照)。
- ネイティブな Splunk S2S フォワーダーなし。 Splunk への転送は文書化された姿勢です。 control plane が追記するファイルに Universal Forwarder を向けるか、Splunk HEC 越しにプッシュ するものであり、ネイティブな Splunk-to-Splunk のエミッターではありません。 Splunk ハウツーはどのストリームがどれかについて明示的です。
- REST コントラクトにアウトバウンド webhook なし。 OpenAPI ドキュメントは
webhooksを 定義しません。アウトバウンドの署名付き配送は内部の通知宛先コネクタとして存在し、SCIM の Security-Event-Token エンドポイントはインバウンドの受信側です。いずれも OpenAPI の webhook ではありません。API リファレンスを参照してください。 - モデルのファインチューニング(モジュール XXIII)は v1 以降。 その不在はギャップではなく 決定です。
ドキュメントが上流のギャップを記すところ
Section titled “ドキュメントが上流のギャップを記すところ”このドキュメントが浮かび上がらせるいくつかの事項は製品のギャップであり、ここで取り繕う のではなく、該当コントラクトを所有するチームに報告されています。
- サイトがレンダリングするコミット済み OpenAPI ファイルは、現在エンジン自身のジェネレーター
から再生成され、CI でバイトレベルで照合されているため、もはや遅れることはありません
(以前のエンドポイントギャップは解消されました)。
/v1/audit/exportの形式リストの以前の 文書不足も上流で修正されました。サマリーと bad-request メッセージの両方が今や エンジンの形式レジストリ(audit.FormatList())から生成されるため、再び乖離することは ありません。このセクションは、これらのドキュメントの以前の版が ギャップを報告していたため、そして同じ腐敗が 2026-07-25 まで CLI のヘルプと 補完からもleefとocsfを隠していたため、記録として残しています。 - audit ledger のプッシュパスは SIEM/ITSM 相互運用作業とともに出荷されました。
audit.recordedのイベンティングサブスクリプションがテナント単位の ledger ポンプを起動し、 封印されたレコードを、構成されたシンク(Splunk HEC、Sentinel、Datadog、New Relic、または HMAC 署名付き webhook)へ at-least-once(少なくとも 1 回) で転送します。プル型の エクスポートは WORM アーカイブとオフライン再検証のための正しい形のままです。 SIEM へのプッシュと Splunk ハウツーを参照してください。まだ存在しないのは、 ネイティブな Splunk S2S プロトコルのエミッターです(下記)。
文書化どおりに動作しないコマンドを見つけた場合、それはドキュメントまたは製品のバグです。 報告してください。