9月23日、Help Net Securityが「Prismor: Open-source runtime control plane for AI agents」と題した記事を公開した。この記事では、Claude CodeやCursorといったAIコーディングエージェントのツール呼び出しを実行前にインターセプトし、ポリシーに基づいてブロックできるオープンソースのセキュリティレイヤー「Prismor」について詳しく紹介されている。
AIコーディングエージェントはシェルコマンドの実行、ファイルの読み書き、認証情報の取り扱い、外部APIの呼び出しを人間のレビューをほとんど挟まずに連鎖的にこなす。この「自律性」がそのままリスクになる。

エージェントが「動いてしまってから」では遅い
エンドポイントセキュリティツールはカーネルやファイルシステムを監視するが、それはエージェントが行動を起こした後の話だ。具体的なリスクとして元記事が挙げているのは以下の3つである。
- 汚染されたファイル・Issue・Webページによるタスク中のリダイレクト(プロンプトインジェクション)
- デバッグ中に
.envファイルを開いて内容を外部送信する - 侵害されたパッケージのインストール
PrismorSecが開発したPrismorは、この「判断が下される前の時点」に割り込む。エージェントとエージェントが実行しようとするアクションの間に位置し、各ツール呼び出しをポリシーと照合する。判定結果はallow / warn / blockの3種類だ。
ここで背景として押さえておきたいのが、Claude CodeやCursorのようなAIコーディングエージェントが外部ツールと連携する際に用いる業界標準プロトコルであるMCP(Model Context Protocol)だ。MCPはAnthropicが提唱したオープンな仕様で、AIモデルがファイル操作・シェル実行・Web検索といった外部アクションを標準化された形式で呼び出せるようにする。PrismorはこのMCPのツール呼び出しレイヤーに割り込む形で動作するため、特定のエージェント実装に依存せず幅広い対応が可能になっている。
まず観測、次に強制
Prismorのルールはデフォルトでobserveモードから始まる。各呼び出しとその結果をローカルで起動するダッシュボードに記録するだけで、最初はブロックしない。ユーザーがどのルールをenforceモードに切り替えるかを選んだ段階で、リアルタイムのブロックが有効になる仕組みだ。段階的に強制力を高められるこの設計は、既存の開発フローを壊さずに導入できるという点で実用的だ。
追加レイテンシは10,000セッションのシミュレーションで1ツール呼び出しあたり0.8ミリ秒とPrismorSecは計測している。
セットアップはprismor setupコマンドから始まり、用途に応じた3つのプリセットから選ぶ形式になっている。
- dev-safe:未知のコードに対する機能開発向け。カバレッジ31%、フリクション9%。基本的な危険操作のみをガードし、開発速度への影響を最小限に抑える
- (中間プリセット):元記事では詳細が示されていないが、dev-safeとregulated-airgapの中間的なトレードオフを提供するものと位置づけられている
- regulated-airgap:ネットとシェルを完全遮断。カバレッジ100%、フリクション90%。規制業種や機密プロジェクト向けで、ほぼすべての外部アクションをブロックする
すべてをカバーするプリセットは、ほぼすべてを妨害する。この正直なトレードオフの提示は実用的だ。
パッケージインストールのスコアリングとセマンティック検査
Prismorはnpmやpipといったパッケージマネージャーをラップし、各インストールを以下の観点でスコアリングする。
- パッケージの公開からの経過時間
- メンテナー数
- インストールスクリプトの有無
- 既知の侵害指標(IoC)との一致
スコアはリスクの高さを表す指標であり、スコアが60以上(=高リスク)の場合にインストールをブロックする。既知のIoCに一致した場合は無条件でブロックする。同梱ルールは2026年5月に確認されたmini-shai-huludとAntVのメンテナーアカウント乗っ取りインシデントの2件に対応している。
プロンプトインジェクション対策には2段構えのアプローチを取っている。「ignore previous instructions」のような典型的な文言はパターンマッチングで検出し、言い換えられた同義の指示を検出するためにオプションのセマンティックガードを用意している。まず高速な判定を行い、判断がつかないケースはLLMに二次判定させる設計だ。PrismorSecが800件超のケースでテストしたところ、誤検知を増やさずにキャッチ率が30%向上したとしている。
競合ツールとの位置づけ
AIエージェントのランタイムセキュリティは新興領域であり、Invariant LabsやArtillectといったプレイヤーも類似のアプローチを探っている。こうした競合と比べたPrismorの特徴は、完全にオープンソースで提供され、ローカル完結で動作する点にある。ダッシュボードも含めてすべてのデータが手元に留まり、外部SaaSへの送信が発生しない設計は、機密コードを扱う企業や規制業種での採用障壁を下げる。また、MCPレイヤーへの介入という方式を採ることで、エージェントの実装ではなくプロトコル側で横断的にポリシーを適用できる汎用性も差別化要素の一つといえる。
※編集部の考察:AIエージェントのセキュリティは「実行後の検知」から「実行前の制御」へと関心が移りつつある段階にある。Prismorのようなランタイムコントロールプレーンのアプローチが今後の標準的な設計パターンになるかどうかは、エージェントの自律性がどこまで許容されるかという業界全体の議論と連動するだろう。
詳細はPrismor: Open-source runtime control plane for AI agentsを参照していただきたい。




