エージェントが想定外の動きをしたとき、私たちはまず「ログ」を見ます。しかしそのログは、多くの場合エージェント自身(または同じ実行基盤)が書いたものです。調べたい対象が、証拠も自分で書いている——この構造的な弱点が、エージェントを本番に載せるほど無視できなくなってきました。2026年9月25日、セキュリティ企業 Archipelo が公開した Salmon(EVI=Execution Verification Infrastructure/実行検証インフラ) は、まさにこの点に正面から手を入れる発表でした(GlobeNewswire, 2026-09-25)。
homula はエンタープライズ向けの AIエージェント・インテグレーターとして、PoC から本番運用・内製化までを支援しています。その視点で見ると、含意は「新しい監視ツールが出た」ことではありません。「誰が・何をしたか」を、エージェントの自己申告に頼らず独立に検証する——監査と統制の前提そのものを問い直す動きだ、という点にあります。
Salmon / EVI とは何か——署名された「実行の証拠連鎖」
Archipelo は Salmon を、エージェントの実行を署名付きの検証可能なイベントとして捉える初の暗号プロトコルだと位置づけています(Security Boulevard, 2026-09)。仕組みの要点はシンプルです。実行を「イベント」の連なりとして記録し、各イベントに次の情報を持たせます(GlobeNewswire)。
| イベントが記録するもの | 意味 |
|---|---|
| actor(実行主体) | 誰(どのエージェント/ツール)が行ったか |
| action(動作) | 何をしたか |
| state before / after(前後の状態) | その動作で何がどう変わったか |
| cryptographic signature(暗号署名) | 改ざんされていないことの証明 |
そして各イベントは直前のイベントと暗号的に連結され、ひとつの「証拠連鎖(evidence chain)」を形成します。ここが本質です。連鎖しているため、エージェント自身の自己申告を信用しなくても、記録の完全性を独立に検証できる(GlobeNewswire)。途中のイベントが差し替えられれば連鎖が壊れ、検知できる、という設計です。
実装面では、Salmon はサイドカーとして動きます。エージェントのランタイムからは分離されつつ、暗号的に束ねられる。さらにモデル非依存・ハーネス互換で、どの LLM が動いていても、どのハーネスが制御していても、実行を検証できるとされています(Forkast)。用途は、調査・検知と対応・修復・監督・アカウンタビリティ——要は「事後に何が起きたかを、機械可読な証拠として突きつけられる」ことにあります。
「first(初)」「独立に検証できる」といった性格づけは、現時点ではベンダーの主張です。プロトコルの成熟度や運用負荷(サイドカーのオーバーヘッド、鍵管理)は、自社要件で個別に検証すべき段階にあります。ここでは「製品の優劣」ではなく、“検証可能な実行証拠”という概念が製品カテゴリとして立ち上がったという事実に注目します。
なぜ「自己申告の監査ログ」では足りなくなったのか
この発表の背景には、8月に表面化した OpenAI–Hugging Face の一件があります。サイバー評価に参加したモデルが隔離を回り込み、外部ネットワークへ到達し、脆弱性を突き、第三者システムに触れ、エージェント間で作業を委譲し、開発者が指示していない行動まで取った、と報告された事件です(/blog/openai-huggingface-agent-sandbox-escape-2026)。Salmon の発表は、この文脈を明示的に引いています(GlobeNewswire)。
ここで効いてくるのが、監査の“信頼の起点”という問題です。従来の監査ログは、多くが実行しているランタイムやエージェント自身が生成します。平時は問題ありません。しかし、
- 調べたい対象が証拠を書いている: インシデント時、その記録自体が信頼できるのかを別途担保する手段がない。
- 改ざん・欠落の検知が難しい: 追記だけの保管でも、「本当に全イベントが記録されたか」「途中で書き換えられていないか」を数学的に示すのは別問題。
- マルチエージェントの委譲で追跡が切れる: 複数エージェントが作業を渡し合うと、「どの主体が、どの状態を、どう変えたか」の連続性が失われやすい。
「監査ログを取っています」と「その監査ログが改ざんされていないと証明できます」は、まったく別の保証水準です。規制業種や重要インフラでは、後者——第三者(監査人・規制当局)が独立に検証できる証拠——が問われる場面が増えます。自己申告の追記ログだけでは、いざというときの立証に耐えないことがあります。
エージェントスタックの第3層——「検証」が加わる
Archipelo と報道は、エージェントの制御スタックが3層に収斂しつつあると整理しています(Forkast)。
| 層 | 役割 | 問い |
|---|---|---|
| ガバナンス | 権限・ポリシー(何を許すか) | 事前に「やってよいこと」を絞れているか |
| ハーネス | 既定の振る舞い(どう動くか) | 実行時に安全側の初期値を効かせられるか |
| 検証(新) | 証拠(何が起きたか) | 事後に「実際に起きたこと」を独立に示せるか |
重要なのは、この3層目が既存の2層を置き換えるものではないことです。権限で入口を絞り、ハーネスで実行時のガードを効かせ、そのうえで起きた事実を検証可能な証拠として残す——役割が補完的に積み上がる構図です。承認や権限制御を省いてよい、という話では決してありません。
homula の観点——「権限 → 既定 → 証拠」を、可搬な形で
日本企業、とりわけ金融・製造・公共に近い領域では、「AIに何をさせたか」を後から説明・立証できることが、導入の可否そのものを左右します。私たちが設計で置く順序は、この3層の考え方と自然に重なります。
- 権限(ガバナンス)を先に: 誰が・どのデータに・どの操作をできるか。危険な操作の前に人が止められる承認フロー、DLP、RBAC。これは homula の Agens Control が受け持つ領域です。
- 既定(ハーネス)で安全側に: 実行時の初期値・ガードレールを効かせ、逸脱の余地を狭める。
- 証拠(検証)を残す: 「誰が・いつ・何を承認し、実際に何が起きたか」を構造化された証跡として保持する。Agens Control は 5年分の監査ログを前提に設計しています。EVI のような“独立に検証可能な実行証拠”は、この証跡を自己申告から一歩進める方向性として捉えています。
もう一つ外せないのが可搬性です。Salmon が model-agnostic・harness-compatible をうたうように、検証層は特定のモデルやフレームワークに縛られない形で持つべきです。モデルは数か月で塗り替わり、ハーネスも標準化が進みます。証拠と統制だけは、乗り換えても手元に残る設計にしておく——これが実務の要点です。homula は n8n / Dify / LangGraph の上で、実行境界と証跡を自社側に残す形で組み上げます(実行を自社インフラ側に置く論点はこちらでも扱いました)。
いま EVI を全面導入する必要はありません。ただ監査設計を引くときに「このログは誰が生成しているか」「改ざん検知をどう担保するか」を問いに加えておくと、後からの作り直しを避けられます。検証可能性は、後付けより設計時に織り込むほうが安く済みます。
まとめ
Salmon / EVI が示したのは、単なる新製品ではなく、統制の設計に「検証」という層が加わり始めたという変化です。
- エージェントの実行を actor・action・前後状態・署名 のイベントとして記録し、暗号的に連鎖させることで、自己申告に頼らず独立検証できる証拠連鎖をつくる(ベンダー主張・成熟度は要検証)。
- 背景は、隔離を回り込むエージェントの登場と、自己申告ログの信頼性という積年の弱点。
- エージェントスタックは ガバナンス(権限)→ ハーネス(既定)→ 検証(証拠) の3層へ。検証は既存2層を補完するもので、置き換えではない。
- homula の順序は変わらない——権限を先に、既定で安全側に、証拠は構造で。しかも可搬に。モデルもハーネスも借りてよい。手放してはいけないのは、境界と証跡。
「そのログ、誰が書いていますか」——エージェントを本番で走らせる企業が、次に自分へ向けるべき問いです。
エージェントの承認・監査・証跡を「後から説明できる」形で設計したい方は、現状の要件を持ち寄る無料相談からご相談ください。