機械翻訳です。英語の原文が正本です。 English

信頼せず、検証する

証明してみてください。自分で攻撃して。

このサイトのすべての主張には、このページ上にボタンがあり、実際に稼働しているシステムにつながっています: 行レベルセキュリティを備えたライブのデータベース、実際の承認キュー、実際のキルスイッチ。録画ではありません。

01, テナント分離

🔒 要の部分 · ライブ

テナント分離を破ってみてください。持ちこたえる様子を見てください。

サンドボックスのテナントが2つあり、それぞれに非公開のメモがあります。Alpha は共有ツールを所有し、それを Beta に許可しています。Beta がそれを呼び出すと、たとえ Alpha のデータを明示的に要求しても、Postgres は何も返しません。ツールがBeta のスコープで実行されるからです。これは、行レベルセキュリティと NOBYPASSRLS ロールを備えた実際のデータベースに対してライブで動作します。データベースのポリシーを突破した監査はこれまでありません。見つかった唯一のテナント間漏洩(7月)は、データベースの外に保持されていたチャット履歴で起きたもので、修正済みです。スクリプトではありません。ボタンを押してみてください。

これが証明すること:2つのサンドボックステナントにまたがる共有ツールの読み取り1回は、何も返しません。証明しないこと:メモリ、キャッシュ、エクスポート、バックグラウンドジョブが分離されていること、またはすべてのリクエストが正しいテナントに紐付けられていること。

テナント B共有ツール →テナント A のデータ

B が A のツールを呼び出し、A のデータを明示的に要求します。
Run を押して、RLS が 0 行を返すのを見てください。

仕組み:図ではなく、実際のポリシーです:
ALTER TABLE bookings ENABLE ROW LEVEL SECURITY;
ALTER TABLE bookings FORCE  ROW LEVEL SECURITY;          -- even the table owner obeys it
CREATE POLICY tenant_isolation ON bookings
  USING (tenant_id = NULLIF(current_setting('app.current_tenant', true), '')::uuid);

-- Two roles: migrations run as the owner; the runtime connects as pantheon_app
-- (NOBYPASSRLS), so app code cannot switch the policy off. It relies on the right tenant being set per request.
-- Per request:  SET LOCAL app.current_tenant = '<id>'   →   no context ⇒ zero rows.
門楼と落とし格子。Runway で生成し、アニメーション化した版画です。

02, ガバナンス付きアクション

⛔ ガバナンス · ライブ

高リスクなアクションがガバナンスされる様子を見る。

サンドボックスに影響の大きいこと、たとえば公開アナウンスの投稿(tier-3)を依頼してみてください。そのまま実行されるわけではありません。分類され、キルスイッチと照合され、人間の判断待ちとして保留されます。承認して初めて実行されます。キルスイッチを入れると、tier-3 がキューに入る前に拒否される様子を確認できます。

キルスイッチ

これが証明すること:tier-3のデモアクション1件が人による確認待ちのキューに入り、キルスイッチがそれを停止します。証明しないこと:本来tier-3に分類されるべき実際のアクションが、すべてtier-3に分類されていること。

tier-3→承認キュー→人間

実行はされません。キューに入ります。1 件送信して、承認または却下してください。
キルスイッチを切り替えると、キューに入る前に停止します。

03、再現可能な評価

eval · ライブ · 約15秒

監査は再現可能です。自分で実行してください。

ガバナンス評価です。敵対的なケースを、実際のアシスタントとライブのサンドボックスに対して、今この場で合否判定します。バッジではなく、ボタンです。システムを強化し続けている監査と同じ考え方で、最近では 50 エージェントによる監査と 14 の観点による再監査を行いました: 探り、そして検証する。

これが証明すること:5つの固定ケースが現在の稼働システムに対して合格し、各結果にはレシート(ケース、期待値、観測値、時刻、ビルド)が付きます。証明しないこと:この5つ以外の攻撃に対する堅牢性。

5つの敵対的ケース
分離 · ガバナンス · 安全性 · インジェクション · 誠実さ

稼働中のシステムに対して合否を判定します。実行を押してください。

04, オープンプロトコル

🔌 MCP · ライブ

オープンなプロトコルを通じて、あなたの AI を私の AI に向けてください。

PANTHEON は Model Context Protocol を双方向で扱います。ガバナンスの下で外部の MCP ツールを利用でき、さらに、まさにここでライブで、自身のガバナンス下にあるエージェントを MCP ツールとして提供します。正直に言うと、MCP の接続は週末で終わる作業です。重要なのはその周囲を包むものであり、それを鵜呑みにしてほしくはありません。ご自身のクライアントを接続して、実際に証明させてください。プロトコルは単なるソケットです。要点はガバナンスです。

npx mcp-remote https://pantheonlabs.co.uk/mcp --header "Authorization: Bearer <mint a token →>"

どの MCP クライアントでも使えます:Claude Desktop (mcp-remote 経由)、MCP Inspector、Cursor、Cline。オンデマンドで発行される、短期間有効な匿名サンドボックストークンで動作します。

そして、自らを統制する様子を見てください。アシスタントに何でも尋ねてください。credits_spent がすべての呼び出しで返されるため、残高超過は起こりえません。次にアクションを実行するよう頼んでみてください。それは tier-3 の呼び出しであり、決して実行されず、認可ゲートで保留され、人間を待ちます。その拒否を引き起こしたのはあなた自身です。資料のスクリーンショットではありません。

アクセスできるもの:ガバナンス付きの回答アシスタント1つと、意図的に無効化された「ゲートデモ」アクション1つ。レート制限付きの匿名サンドボックスで、実データも、実際のお金が動くアクションもありません。存在しないツールを探ると、権限のないツールと同じエラーが返るため、エラーから情報は漏れません。

05: ビルダー

今攻撃したものはすべて、一人の人間が作りました。

どれも鵜呑みにせず、実際に動かして確かめていただきました。このようなページにも耐えるシステムを作りたいなら、話しましょう。