社外の計算基盤でAIエージェントを動かすとき、入力した資料はどこまで見えないのでしょう。保存時と通信中を暗号化しても、処理の瞬間には計算する装置がデータを使います。2026年のOCP Korea Tech Dayで、LablupのJoongi Kim氏は、この処理中のデータに目を向けました。[1・2]
守る相手が違えば、仕組みも違う
同氏は、AIエージェントの実行環境に二つの守り方を挙げています。一つは、不正なプログラムを含む利用者の仕事から、基盤側のサーバーを守ること。権限を絞ったコンテナや小さな仮想マシンがこちらに向きます。もう一つは、利用者の仕事を、基盤を管理する側から守ること。ここで機密コンピューティングが登場します。前者を入れただけで、後者も満たすわけではありません。[1]
機密コンピューティングでは、CPUなどが提供する信頼実行環境(TEE: Trusted Execution Environment)の内側で計算します。クラウドの管理者や通常の仮想化基盤から、実行中のメモリーと処理を分ける設計です。どこを守るかはCPU・GPU・接続機器の組み合わせで変わり、「コンテナに入れたから機密」という意味ではありません。[1・3]
鍵を渡す前に、動く場所を確かめる
仕事をTEEで起動するだけでは、期待したプログラムが、期待した環境で動いているかは分かりません。その確認に使うのがアテステーションです。ハードウェアや起動状態から得られる証拠を外部で検証し、条件に合う場合だけ、暗号鍵や秘密情報を渡します。Confidential Containersの実装も、検証と鍵の受け渡しを別の役割として扱っています。[3・4]
AIエージェントなら、処理する資料や認証情報を渡す前に、この確認を置く考え方です。ただし確認が教えてくれるのは、選んだ信頼境界と構成が条件に合うかどうか。エージェントの判断が正しいか、呼び出した外部ツールまで安全かを証明するものではありません。
GPUや外部サービスへ出るとき、境界を描き直す
Kim氏の資料は、クラウド・CPU・GPUの対応状況を並べていますが、対応する機種や地域、提供段階は変わります。GPUで計算するなら、CPU内で守ったデータをGPUへどう渡し、GPU側でもどこまで保護するかを、使う構成で確かめる必要があります。資料が挙げる転送性能の差も特定条件を示していないため、一般的な速度低下率とは読みません。[1]
同じことは、ツール呼び出しやログにも言えます。TEEの外へ送った入力、外部APIの応答、運用者が読める記録は、別の保護と権限設計が要ります。機密コンピューティングは、AIエージェント全体を一枚の盾で包む技術というより、処理する場所の信頼を確かめる一層です。[3・4]
この発表を読みながら、最初に決めたいのは製品名よりも境界だと感じます。誰から何を守るのか。資料はいつ復号するのか。どの処理が外へ出るのか。その線を引けば、必要なTEE、アテステーション、鍵の条件を具体的に選べます。
登壇企業について
Lablupは、GPUやNPUを複数の利用者・仕事に割り当てるソフトウェア「Backend.AI」を展開する企業です。会社の事業や収益の仕組み、上場準備の動きは、cyclewaveでまとめています。[5]
参考資料
2026年9月23日確認。講演動画や質疑応答は根拠に含めていません。クラウド・半導体の提供状況、性能値は発表資料の時点の記載であり、現行の全環境へ一般化していません。
[1]Lablup / Joongi Kim「Secure and private AI agents with confidential computing」OCP掲載スライド(10頁。二つの保護方向p.5、処理中データp.6、クラウド・チップp.7–8、限界p.10)。
[2]Open Compute Project「2026 OCP Korea Tech Day」(開催日、登壇者、資料の掲載)。
[3]Confidential Computing Consortium「Common Terminology for Confidential Computing」(TEEとアテステーションの定義、保護範囲)。
[4]Confidential Containers「Attestation with Trustee」(検証と条件付きの秘密情報提供)。
[5]Lablup「Company」(企業と製品の概要)。

コメントを残す