料金ドキュメント
始める
セキュリティ

セキュリティレビューに耐えられる設計。

何でもインストールし、何でも呼び出し、どこにでも書き込めるエージェントは、壁が本物であって初めて安全です。Kortixでは、その壁はエージェントの下、プラットフォーム内にあります。プロンプトで言いくるめて突破することはできません。

お問い合わせドキュメントを読む
別のセッション — 同じプロジェクト、同じチーム、または別の顧客
サーバー側で解決されるコネクター認証情報
Kortix独自のアップストリームプロバイダーキー。どのサンドボックスも保持できません。
mainへの書き込み権限。セッションにできるのは提案だけです。
✕✕✕✕
1つのセッション内
  • 専用のファイルシステムと有効期間を持つ、独自のサンドボックス
  • セッション名のブランチ上にあるプロジェクトリポジトリのクローン
  • プロジェクトが宣言するツール、依存関係、ランタイム
  • そのセッションに付与されたシークレットだけを起動時に配置
決して入ってこないもの
分離

何も共有されません。共有するものがないからです。

セッションは共有ランタイム内のタブではありません。それ自体が専用マシンであり、データベースによって2つのセッションが同じマシンを持てないようになっています。自分の2つのセッションを分離する仕組みは、異なる顧客同士を分離する仕組みと同じです。

1つのセッション内

  • 専用のファイルシステムと有効期間を持つ、独自のサンドボックス
  • セッション名のブランチ上にあるプロジェクトリポジトリのクローン
  • プロジェクトが宣言するツール、依存関係、ランタイム
  • そのセッションに付与されたシークレットだけを起動時に配置
サンドボックス

決して入ってこないもの

  • 別のセッション — 同じプロジェクト、同じチーム、または別の顧客
  • サーバー側で解決されるコネクター認証情報
  • Kortix独自のアップストリームプロバイダーキー。どのサンドボックスも保持できません。
  • mainへの書き込み権限。セッションにできるのは提案だけです。
セッションごとに1つのサンドボックス
セッションには必ず1台だけマシンが割り当てられ、慣例ではなくデータベースで強制されます。セッション同士がファイルシステムを共有することはなく、マシンには無期限ではなく定められた有効期間があります。
必要な場所でmicroVM
Kortix独自のPlatinumコンピュートでは、サンドボックスはCloud HypervisorのmicroVMです。DaytonaとE2Bにも対応しています。プロバイダーはデプロイ時の選択であり、曖昧にまとめず、利用中のものを明示します。
セッションごとに1つのブランチ
マシンはリポジトリをクローンし、セッション名のブランチを作成します。そのセッションによる編集とコミットはすべて、そのブランチにのみ存在します。
使い捨てを前提に設計
マシンは失ってはならないものではありません。問題のあるインストールや削除されたディレクトリは、マシンとともに消えます。セッションがコミットしたものだけが残ります。
認証情報

キーはセッションに付与されます。プロンプトに貼り付けることはありません。

ツールが実際の作業をするには実際の認証情報が必要です。問うべきは、マシンがそれを保持するかどうかではなく、どのマシンがどのキーを保持し、誰が決定し、何が決して入らないかです。

  1. 01

    保存

    プロジェクトごとに導出したキーでAES-256-GCM暗号化。

  2. 02

    付与済み

    ユーザーのロールとエージェントが宣言した権限の両方で許可される必要があります。

  3. 03

    配置

    起動時に、名前でセッションへ配置されます。tmpfs上でモード0600です。

  4. 04

    使用

    ツールは環境変数から読み取ります。プロンプトには書き込まれません。

  5. 05

    消去

    シャットダウン時にファイルを消去し、マシンも同時に破棄します。

プロジェクトごとに暗号化
値はAES-256-GCMで封印されます。キーはHKDF-SHA256を使ってプロジェクトごとに導出されるため、あるプロジェクトの暗号文を別のプロジェクトのキーで開くことはできません。エンベロープにはバージョンが付くため、一斉切り替えなしで方式を更新できます。
1つではなく2つのゲート
エージェントはkortix.yamlで、与えられる可能性のあるシークレットを宣言します。セッションが受け取るのは、その権限と開始したユーザーのロールの共通部分です。つまり、エージェントは自分の宣言や背後にいる人の権限を超えられません。
コネクタの認証情報がマシンに入ることはありません
3,000以上のアプリをワンクリックで利用でき、MCP、OpenAPI、GraphQL、raw HTTPにも対応します。第三者の認証情報はサーバー側で保持・解決され、マシンには範囲を限定したKortixトークンだけが置かれ、それを介して呼び出します。Kortix独自のプロバイダーキーも同じルールで保護され、サンドボックスが保持することはありません。
主張しないこと
セッションに付与されたランタイムシークレットは、そのセッション内の実際の環境値です。ツールが利用する仕組みだからです。見えないと偽るより、そう明言します。重要なのは上記2つのゲートと、マシンとともに破棄されることです。
IDと権限

エージェントはプリンシパルであり、抜け道ではありません。

多くのAIツールは、開始したユーザーがアクセスできるものをエージェントにも与えます。Kortixは違います。エージェントIDは独自のポリシーを持ち、それ自体で評価されるため、許可していないものへ権限を引き継いで到達することはできません。

主体

ユーザーグループサービスアカウント
〜の場合があります

リソースタイプ

アカウントプロジェクトサンドボックストリガーチャネルメンバーグループ

権限は、プリンシパル、アクション、リソース種別の組み合わせに付与されます。

組み込みロール — すべてのプランで利用可能

account

  • オーナー. アカウントを完全に管理します。
  • 管理者. メンバー、グループ、ロール、トークンを管理します。
  • メンバー. 基本的なアカウントメンバーシップ。

project

  • マネージャー. メンバー管理と削除を含む、プロジェクトの完全な管理。
  • メンバー. 読み取り、セッション実行、トリガー起動。プロジェクトの最低限のロールです。

Enterprise

  • SAML 2.0 SSO. プロバイダー設定、ジャストインタイムプロビジョニング、グループクレームのマッピング。現在、アカウントごとに1つのIDプロバイダーに対応しています。
  • SCIM 2.0. トークンを発行・失効できる、/scim/v2経由のディレクトリ同期。OktaとMicrosoft Entra向けに構築されています。
  • カスタムロール. プリセットを超える、独自のロールときめ細かなポリシーバインディング。
  • グループ. 20人に20回付与する代わりに、グループへ1回だけ付与します。

Available on Enterprise, and on a self-hosted instance with an Enterprise license. The built-in roles above are free on every plan.

サービスアカウント

サービスアカウントは、帽子をかぶった人間用トークンではなく、アカウントが所有する正式なマシンIDです。ポリシーは直接付与され、リクエストはそのポリシーだけに基づいて評価されます。作成者の権限を引き継ぐことはありません。

チームを特定のエージェントに限定

ユーザーやグループを、プロジェクト内の指定したエージェントやスキルに限定できます。マーケティング部門にはこのエージェントとそのスキルだけを許可し、それ以外は許可しない、といった設定が可能です。範囲を指定しないものはプロジェクト全体に適用されるため、限定は任意です。

制御

実行前に人の判断が必要なものを決めます。

承認は管理パネルの奥にある設定ではありません。kortix.yaml内のブロックとして、他のすべてと一緒にバージョン管理されます。どのツール呼び出しを実行し、どれを人の確認で止め、どれを完全に拒否するかを定義します。

kortix.yaml
# reads run; writes and destructive calls stop for a humanpolicy:  default_mode: risk policies:  # a name-only rule cannot gate the target — conditions can  - match: gmail.send_email    action: require_approval    conditions:      - arg: to        match: /@example\.com$/   # anything else through this tool is refused outright  - match: gmail.send_email    action: block   # whole connectors can be gated with one glob  - match: stripe.*    action: require_approval
  • 3つのアクション

    always_run、require_approval、block。ルールは完全修飾されたツールパスに対するglobに一致するため、1行で単一の呼び出しからコネクター全体まで対象にできます。

  • ツールだけでなく対象をゲートする

    「エージェントがメールを送信してよいか」だけではガードレールになりません。条件は引数に一致するため、「これらのアドレスにのみ」と指定できます。評価できない引数は安全側で拒否されます。

  • 包括的な「常に許可」はなし

    ゲートされた呼び出しはすべて、引数を目の前に表示して個別に承認します。後続の呼び出しが異なる引数を隠れて使える、セッション全体への許可はありません。その近道はUIだけでなく、強制適用地点から削除されています。

  • 望むデフォルトを設定

    default_mode: riskでは、読み取りは実行し、書き込みや破壊的な呼び出しは人に送ります。ポリシーブロックのないプロジェクトは従来の寛容なデフォルトを維持するため、明示的に設定してください。

作業が反映される仕組み

変更リクエストを開く権限と、それをマージする権限は別物です。

エージェントは自分のブランチで自由に作業できます。mainへ反映することは別の権限であり、意図的に委譲しない限り持ちません。その委譲自体も、誰かが承認する変更です。

  1. 00

    セッションは自分のブランチで作業

    すべての編集は、そのセッション用に切られたブランチに反映されます。エージェントの作業が他のセッションやmainから見えることはありません。

  2. 01

    コミットして変更リクエストを作成

    エージェントがマシンの破棄後も残したい変更を作ると、コミットしてmain宛ての変更リクエストを作成します。入口はこれだけです。

  3. 02

    人が差分を確認

    変更リクエストは差分です。エージェントが自分のプロンプトを書き換える場合も、コード変更と同じようにレビューします。実際に変更だからです。マニフェストが検証に通らない変更リクエストは、まったくマージできません。

  4. 03

    マージはデフォルトで拒否

    マージは独立した権限であり、管理者が付与しない限りすべてのエージェントに拒否されます。その付与はkortix.yamlに記録されるため、エージェントが自分の権限範囲を広げるには、他者が承認する変更リクエストが必要です。

監査

記録そのものに料金がかかることはありません。

すべてのアカウント操作とエージェント操作は、すべてのプランで記録されます。誰がその記録を読めるか、エクスポートできるか、ストリーミングできるかはプランで決まり、記録の有無では決まりません。

アカウント監査ログ
メンバーシップ、ロール、ポリシー、トークン、グループ、IAMの変更を、すべてのプランで発生時に記録します。
ゲートされたすべてのツール呼び出し
エージェントがコネクター経由で行う各呼び出しを1行で記録します。アクション、実行者、セッション、リスク分類、実行・拒否・人の承認待ちの状態、解決者が含まれます。引数は差分によるプレビューとして保存されるため、認証情報が記録に残ることはありません。
エクスポートまたはストリーミング
ログをCSVまたはJSONLで取得するか、HMAC-SHA256で署名したWebhookを使って、すべてのイベントを独自のSIEMへ送信できます。読み取り、エクスポート、ストリーミングはEnterpriseの権利です。
リポジトリ自体が履歴になる
設定はファイルです。どのエージェント、スキル、ポリシーを誰が変更し、誰が承認したかは、すでに読み慣れているgit履歴に残ります。
デプロイとセキュリティ態勢

ポリシーで指定された場所で実行します。

同じ製品を、マネージドクラウド、自社ネットワーク内のスタック、独立したデプロイとして提供します。オープンソースなので、信頼する対象は読めるコードです。

Kortix Cloud

マネージドサービスです。コントロールプレーンとコンピュートは私たちが運用し、会社の業務はあなたが運用します。

セルフホスト

管理対象クラウドと同じイメージを使い、あなたの環境で1つのDocker Composeスタックを実行します。データベースとファイルは、あなたが管理するディスク上に置かれます。

自社VPCまたはオンプレミス

A single-tenant deployment inside your own network. Isolated topologies are scoped with us rather than self-served.

実際の状況

SOC 2 タイプ I
認証済み
SOC 2 タイプ II
進行中
GDPR
運用済み

ISO 27001やHIPAAは取得しておらず、取得しているかのように示すこともしません。報告書が公開されたら、その日にこの表示を更新します。それより前には更新しません。

責任ある情報開示

問題を見つけましたか?非公開でお知らせください。

脆弱性について公開Issueを作成しないでください。影響を受けるバージョンまたはコミット、再現手順、影響範囲を添えて、セキュリティ窓口へメールしてください。

セキュリティ連絡先

security@kortix.com

修正がリリースされた後、希望する報告者の功績を掲載します。

謝辞
3営業日以内
トリアージと深刻度
5営業日以内
協調的な開示
合意のうえ、デフォルトで90日

自分で所有する1つのrepoから、会社全体を動かす。

1つの仕事から始め、そこから成長させる。

始める

プロダクト

  • エージェントコンピューター
  • コードとしての会社
  • コネクター
  • 自動化
  • チャンネル
  • エージェントとスキル
  • セキュリティ
  • セルフホスト
  • Enterprise
  • 料金
  • ダウンロード

ソリューション

  • 営業
  • マーケティング
  • Engineering
  • プロダクト
  • 財務
  • 人
  • IT
  • データサイエンス

開発者

  • ドキュメント
  • AI Operating System
  • CLI
  • SDK
  • クイックスタート
  • 開発者向け
  • マーケットプレイス
  • GitHub

会社情報

  • 概要
  • 採用情報
  • ブログ
  • 変更履歴
  • ユースケース
  • ブランド

接続

  • X
  • LinkedIn
  • Discord
  • ステータス
  • サポート
  • 利用規約
  • プライバシー
©2026 Kortix