課題
AIエージェントは毎週のように新しい能力を獲得しています。ツールを呼び出し、データベースにクエリを発行し、ファイルを書き込み、外部APIを呼び出します。既存のガードレールは確率的です。不適切な出力の一部は検出できても、その間に行われるアクションは見逃します。
解決策
決定論的なポリシーの適用。すべてのアクションを、実行前にお客様のルールに照らして確認します。許可、警告、ブロックのいずれかを判定し、すべての判定を記録します。境界を定めるのはお客様であり、それを適用するのがControl Zeroです。すべての判定がログに残ります。
何を統制しますか?
出発点をお選びください。どの方法でも、必要な機能がそろいます。
- 始める →
Claude CodeやCursorなどを統制する
コーディングエージェント向けの実行前ポリシーチェック。Claude CodeとCursor IDEはすべてのツール呼び出しを実行前に評価し、Cursor CLIはシェルコマンドを対象とします。
- 始める →
開発中のAIアプリを統制する
PythonまたはNodeのエージェントをSDKでラップします。ツール単位の適用と監査を、3行で実現します。
- 始める →
既存アプリを、コード変更なしで統制する
APIのベースURLをゲートウェイに向けるだけです。コード変更は不要です。Anthropic、OpenAI、Google、Bedrock、Vertex、Azure OpenAIに加え、Ollama、DeepSeek、Moonshot、HuggingFace、Mistral、Cohereを含むOpenAI互換プロバイダーに対応しています。
- 始める →
チャットUIでPIIをブロックする(claude.ai、ChatGPT、Gemini、Perplexity)
ベータ(手動インストール。Chromeウェブストアには未掲載)拒否ルールは、貼り付けが反映される前と、送信が行われる前に、その操作をキャンセルします。マスクルールは、一致した値をその場で書き換えます。
- 始める →
組織内でAIが使われている場所を把握する
近日公開Scoutは、登録済みホスト上のAIネットワークトラフィック、実行中のAIプロセス、露出しているAI APIキーから、統制されていないAIの利用を発見する予定です。まだ利用できません。
- 営業担当に問い合わせる
完全オフラインで運用する(エアギャップ)
限定プレビューControl Zeroをお客様自身のインフラにデプロイします。ポリシーはローカルで評価されます。外部への呼び出しはありません。一部のSaaS機能は、セルフマネージド環境ではまだ利用できません。
転換点
AIエージェントは自律的に動きます。
ガバナンスもそうあるべきです。
毎週のように、AIエージェントは新しい能力を獲得しています。コードを書き、インフラを管理し、本番システムにアクセスします。エージェントが使うツール(MCP、ファンクションコーリング、ツール利用)は、従来のセキュリティでは把握できない新たな信頼境界を生み出します。
LLMプロバイダーが提供するのはモデルへのアクセス制御です。クラウドプロバイダーが提供するのはIAMです。どちらも、モデルとツール呼び出しの間で起きることは統制しません。データ漏えい、不正なアクション、コンプライアンス違反は、まさにこの隙間で起こります。
Control Zeroはその隙間を埋めます。お客様のプロセス内で動作するコンパイル済みポリシーエンジン。すべてのリクエストを評価する透過型ゲートウェイプロキシ。すでに運用しているプロキシ経由のすべての呼び出しを統制したい場合は、Control ZeroをLiteLLMガードレールとして登録できます。Python向けとNode.js向けのオープンソースSDKは、LangChain、CrewAI、AutoGenなどとの連携を備えています。
- フレームワーク連携
- 11+
- ゲートウェイモードでのコード変更
- 0
- ポリシー更新TTL
- 60s
3つのモード。2つの連携パターン。1つの製品。
どちらのパターンもすべてのプランで提供ガバナンスを実行する場所(ホスト型 当社のクラウド、ハイブリッド ハイブリッド、ローカル お客様のインフラ)と、組み込み方法(コード変更不要のゲートウェイプロキシ、またはツール単位できめ細かく制御できるSDK)をお選びください。どの組み合わせも無料プランで提供しています。ローカルモードはアカウントなしで動作します。
ゲートウェイプロキシ
ホスト型ハイブリッドローカルコード変更ゼロ
AIエージェントの接続先を、LLMプロバイダーからControl Zeroのゲートウェイに切り替えます。変更するのは環境変数を1つだけです。Anthropic、OpenAI、Google、Bedrock、Vertex、Azure OpenAI、Ollama、DeepSeek、MoonshotAI、HuggingFace、Mistral、Cohereに対応しています。ポリシーの適用、リクエストのDLPスキャン、モデルへのアクセス制御、コスト上限、完全な監査証跡を備えた透過型プロキシです。レスポンスのDLPはデフォルトでオフです。有効にするのはデプロイ全体に対するオペレーターの設定であり、ホスト型では組織ごとに選べるオプションではありません。
12プロバイダー · 設定変更は1つだけ
SDK連携
ホスト型ハイブリッドローカルきめ細かな制御
オープンソースのSDKでAI呼び出しをラップし、ツール単位のガバナンス、必要なときのシークレット取得、ローカルでのポリシー評価を実現します。ローカル専用モードでは、APIキーなしで動作します。PythonとNode.jsで利用できます。
3行 · 組み込みに必要なコード
開発者API、MCPサーバー、SDK
ガバナンス・アズ・コード
REST API
ポリシー管理、監査クエリ、使用量の計測、自動化のすべてに対応します。ダッシュボードのあらゆる操作をプログラムから実行できます。
MCPサーバー
プロンプトで、ClaudeにControl Zeroのポリシーを管理させることができます。MCP対応のクライアント(Claude Desktop、Claude Code、Cursor)にインストールすれば、AIアシスタントがControl Zeroの管理者になります。すべてのプランで、ツール呼び出しの統制にも使えます。インストール:npm config set @controlzero:registry https://npm.controlzero.ai && npm install @controlzero/mcp-server
SDK
11以上のフレームワーク連携を備えたPython SDK(LangChain、LangGraph、CrewAI、AutoGen、Pydantic AIなど)。Node.js SDK(ベータ)は、LangChain、Vercel AI、OpenAI Agentsに対応しています。
REST + MCP + SDK · 3つの連携方法
3つのデプロイモード
アクションはControl Zeroのクラウドを経由します。ダッシュボード、監査ログ、ポリシー同期は当社が管理します。運用の手間はゼロです。
ポリシーは当社のクラウドで管理し、適用はお客様のインフラ上で実行します。データはお客様のVPC内にとどまります。
プラットフォーム全体をお客様のインフラ上で運用します。外部への呼び出しはありません。同じガバナンスを、完全オフラインで実現します。
6つのエージェントにフック。ポリシーは1つ。
SDKを一度インストールするだけで、単一のポリシーエンジンが、そこに届くすべての呼び出しを評価します。Claude Code、Cursor IDE、Gemini CLIでは、拒否ルールにより、9つのツールファミリーすべてで、呼び出しが実行される前に停止されます。Kiro CLIは、直接のツール呼び出しについてすべてのツールファミリーをブロックします。また、SDK 1.13.12以降では、use_subagentの起動に対する拒否によって、サブエージェントの作成も止められます。これより前のSDKではそのマッチャーが組み込まれないため、そのようなルールは何も通知されないまま一度も発動しません。サブエージェント自身の呼び出しが制御されるのは、当社のフックを含むエージェント設定でそのサブエージェントが動作している場合に限られます。そのため、agent_nameを明示せずに起動されたサブエージェントは、起動後に自身のツール呼び出しを制御なしで実行します。ただし起動そのものは引き続き制御されており、残るこの隙間はホスト側のものです。Codex CLIとCursor CLIが対象とするのはシェル実行のみです。これらのホストがフックに渡すのはその呼び出しだけであり、残りの8つのツールファミリーはControl Zeroに届かないため、ブロックも記録もされません。Antigravityでは、アダプターがすべてのツールファミリーを記録し、拒否時にはフェイルクローズで動作しますが、ホストはヘッドレスモードでその拒否を助言として扱うため、呼び出しが実行される場合があります。Kiro IDEは現時点でどのツール呼び出しも統制しておらず、これはベンダー側の制約ではなく当社の判断です。インストーラーはKiro IDEの現行ローダーが読み込むフックを実際に書き込みますが、ソーク(長期の動作検証)が完了するまで無効の状態で出荷しています。また、Kiro IDEで決定論的にブロックするにはv2フックプロバイダーが必要で、デフォルトのv1プロバイダーでは、拒否は強制されるのではなくモデルを介して処理されます。残りのエージェントはControl ZeroのMCPサーバー経由で制御されますが、これはハードな強制ではなく、協調的な仕組みです。
Control Zero
ポリシープレーン
フックで制御するエージェント
6
SDK対応言語
2
組み込みDLP検出器
64
ロゴおよび商標は、それぞれの所有者に帰属します。連携の参考としてのみ掲載しています。
仕組み
01
インストール
SDKをインストールするか、APIのベースURLをゲートウェイに向けます。パッケージは1つ、設定は一行だけ。インフラの変更は不要です。OpenAI、Anthropic、Google、LangChain、CrewAI、AutoGen、MCPなどに対応しています。
02
ポリシーを定義
ダッシュボード、API、またはローカルのJSONファイルでルールを設定します。モデルの許可リスト、コスト上限、ツールの制限、PIIフィルター。ポリシーは暗号署名され、ローカルにキャッシュされます。
03
適用と監査
すべてのリクエストを、実行前に評価します。すべての呼び出しを許可、拒否、警告のいずれかで処理でき、ゲートウェイをシャドーモードで動かせば、判定を強制せずにログだけ記録できます。すべての判定に完全な監査証跡が残り、検索とエクスポートが可能で、コンプライアンス対応の準備が整っています。
AIサーフェス全体のカバレッジ
AIガバナンスは、SDK、API、コーディングツール、ブラウザにまたがります。カバレッジと成熟度は連携ごとに異なり、以下のとおり表示しています。
コーディングエージェントのフック
一般提供(GA)(CursorとAntigravityのアダプターはベータ、Kiro IDEのフックは無効の状態で出荷)Claude Code、Gemini CLI、Cursor IDEでは、拒否ルールにより、すべてのツールファミリーで呼び出しが実行される前に停止されます。Kiro CLIでも、直接のツール呼び出しについては同様で、SDK 1.13.12以降ではサブエージェントの起動についても同様です(これより前のSDKではマッチャーが組み込まれないため、そのようなルールは何も通知されないまま一度も発動しません)。Codex CLIとCursor CLIでは、このゲートが対象とするのはシェルコマンドのみです。ホストがフックに渡す呼び出しがそれだけだからです。Kiro CLIでは、サブエージェント自身のツール呼び出しが制御されるのは、そのサブエージェントが当社のフックを含むエージェント設定で動作している場合に限られます。agent_nameを明示せずに起動されたサブエージェントは、起動後に自身のツール呼び出しを制御なしで実行しますが、起動そのものは引き続き制御されており、残るこの隙間はホスト側のものです。 Kiro IDEは現時点でどのツール呼び出しも統制しておらず、これはベンダー側の制約ではなく当社の判断です。インストーラーはKiro IDEの現行ローダーが読み込むフックを実際に書き込みますが、ソーク(長期の動作検証)が完了するまで無効の状態で出荷しています。また、Kiro IDEで決定論的にブロックするにはv2フックプロバイダーが必要で、デフォルトのv1プロバイダーでは、拒否は強制されるのではなくモデルを介して処理されます。この2つを分けて記載しているのは、お客様にとって意味が異なるためです。
完全なカバレッジについては、コーディングエージェントのネットワークをご覧ください。
ブラウザ拡張機能
ベータ(手動インストール。Chromeウェブストアには未掲載)ブラウザ上のAIチャットインターフェース向けのDLPです。拒否ルールは、貼り付けが反映される前と、送信が行われる前に、その操作をキャンセルします。マスクルールは、一致した値をその場で書き換えます。
シャドーAIの発見(Scout)
近日公開組織のガバナンスの範囲外で稼働している、統制されていないAIツールやエンドポイントの発見を予定しています。
シークレットボールト
ベータプロバイダーのキーを、保存時に暗号化して保管します。SDKからの読み取りはポリシーで制御され、人による承認を必須にすることもできます。シークレット読み取りの監査レコードには、シークレット名が記録され、返された値は記録されません。
DLPスキャン
AIリクエスト内のPII、シークレット、機密データを検出します。ゲートウェイでのレスポンススキャンは、明示的に有効にした場合に利用できます。カスタム正規表現ルールに加え、12種のパターンパックにまたがる64個の組み込み検出器を備えています。パターンパックには、EU、日本、韓国、香港、シンガポール、台湾、インドネシア、マレーシア向けのものが含まれます。
ポリシー署名と改ざん検知
公開されたポリシーバンドルには暗号署名が付与され、SDKは読み込み前にそれを検証します。改ざんが検知された場合の動作は、警告、該当する一回の呼び出しの拒否、すべての呼び出しの拒否、マシンの隔離から設定できます。改ざんイベントは報告されます。
エアギャップとセルフマネージド
限定プレビューゲートウェイ、ポリシーエンジン、監査ストア、ダッシュボード、管理CLIをお客様のインフラにデプロイします。ライセンスはオフラインで動作し、外部への通信(phone-home)は行いません。ポリシーはローカルで評価されます。
ロールベースのアクセス制御
ベータチームメンバーにロールを割り当て、きめ細かな権限を付与します。ポリシーの作成、監査ログの閲覧、エージェントの管理、適用モードの設定を、誰に許可するかを制御できます。
フリート管理
近日公開登録済みデバイス向けのダッシュボードを計画しています。ステータスの検索とフィルタリングに加え、デバイス単位またはフリート全体でのポリシーバージョンと同期間隔の設定配信に対応する予定です。
追記専用の監査証跡
保存されたガバナンス上の判定は、追記専用が強制された、検索・エクスポート可能な監査ストアに保管されます。ポリシー拒否イベントのアラートチャネルは設定できます。外部への通知配信はベストエフォートであるため、永続的な証拠となるのはアラートではなく監査レコードです。
AIの統制を、今日から始めましょう。
無料プランでは、月5,000件のガバナンス対象アクションをご利用いただけます。クレジットカードは不要です。ローカル専用モードではアカウントなしで動作します。
無料で始める