インバリアント ラボ
無料
Invariant Labs は、エージェント コール チェーンのポリシー インスペクションとセキュリティ保護機能を提供し、チームがオンラインになる前に不正アクセスとインジェクションのリスクを特定できるようにします。
InvariantLabs
Invariant Labs のコアパラメータと統計
| パラメータ | 説明 | |
|---|---|---|
| 公式の位置づけ | AI エージェント向けの安全で信頼性の高い堅牢な製品 | |
| コア製品ライン | エクスプローラー / ガードレール / MCP スキャン / ゲートウェイ | |
| 正式な会社名 | インバリアント ラボ AG | |
| 本社 | チューリッヒ, スイス (Josefstrasse 219, 8005 Zürich) | エクスペディア |
| 創業者/CEO | マーク・フィッシャー | |
| CTO | ルカ・ビューラー=ケルナー | |
| アドバイザリーチーム | Martin Vechev (チューリッヒ工科大学教授)、Florian Tramèr (チューリッヒ工科大学教授) | |
| 学歴 | ETH、ケンブリッジ、スタンフォード、Google Brain のチームによるチューリッヒ工科大学のスピンオフ起業家精神 | |
| オープンソースライセンス | Apache-2.0 (Guardrails コア ライブラリおよびゲートウェイ) | |
| GitHub スター (ガードレール) | 435 | |
| GitHub スター (ゲートウェイ) | 77 | |
| GitHub スター (MCP-Scan) | 公式ウェアハウスからのリアルタイム データの対象 | |
| 生態学的イベント | Agentic AI セキュリティ イノベーションを加速するために 2025 年に Snyk に買収 | |
| コア リリース (MCP-Scan) | 2025-04-11 | |
| コアリリース (ガードレール) | 2025 年初頭 | |
| コア リリース (ゲートウェイ) | 2025年 | |
| お問い合わせ | こんにちは@invariantlabs.ai |
簡単なコメント: Invariant の核となる価値は、エージェントのリスク管理を「インシデント対応」から「開発およびオンライン アクセス制御」に移行し、スリーインワン ルール エンジン + コール リンク監視 + MCP サプライ チェーン スキャンを通じて運用セキュリティ ガバナンスを実現することです。
広報性の検証: セキュリティ プラットフォームの価値は、「検出機能の実証」にあるのではなく、誤検知の制御可能性、制御可能な誤検知、および実行可能なブロック戦略にあります。 Invariant は、単なる攻撃対象領域のプレゼンテーションではなく、Guardrails の Python に似たルール言語と Explorer のトレース再生を通じて、3 つの次元すべてで検証可能性を提供します。 MCP-Scan のオープンソース戦略により、コミュニティ検証のしきい値は低くなりますが、企業レベルの誤警報率データは未公開情報のままです。
Invariant Labs のユーザーと市場の認知度
市場での位置付け: エージェント セキュリティ トラック内の専用保護層。エージェント オーケストレーション層と LLM プロバイダー/MCP サーバーの間に配置されます。一般的な API セキュリティ ゲートウェイ (Kong、AWS WAF など) とは異なり、Invariant のルール エンジンはツール コール チェーンをネイティブに理解し、クロスステップの権限の悪用やインジェクション攻撃を検出できます。
Snyk 買収のシグナル: 2025 年に、Snyk は Invariant Labs の買収を発表し、その Agentic AI セキュリティ機能を Snyk の開発者セキュリティ プラットフォームに統合しました。この買収は 2 つの傾向を示しています。1 つは、アプリケーション セキュリティ市場が AI エージェント セキュリティを次の増加の波として考慮していることです。第 2 に、エージェント セキュリティは、独立した起業家的な道から、既存のセキュリティ プラットフォームの機能を補完するものへと進化しています。開発者セキュリティ エコシステムにおける Snyk のレイアウト (オープンソースの依存関係スキャン、コンテナ セキュリティ IaC セキュリティ) は、Invariant のエージェント セキュリティ機能を補完しますが、買収後の製品統合ロードマップはまだ公開されていません。
学術およびコミュニティの信用: チームの中心メンバーはチューリッヒ工科大学の SRI ラボ (セキュア、信頼性、およびインテリジェント システム ラボ) の出身であり、AI セキュリティの分野で多くの主要なカンファレンス論文を発表しています (ICML 2024 など)。 Guardrails コア ライブラリは、GitHub で 435 個の星を獲得しています。これは、エージェント セキュリティ トラックにおいて初期のコミュニティで認められたことです。オープンソースのセキュリティ スキャン ツールとして、MCP-Scan には MCP エコシステムにおける先行者としての利点があります。
企業調達の検証前提条件: ブランドの承認 (Snyk の買収 + ETH の学歴) には参考値がありますが、組織の脅威モデルとレッド チームのテストによって検証する必要があります。購入前に次の 4 つの側面を測定する必要があります。事業継続性に対する誤検知率の影響、同時実行性が高い場合のポリシー エンジンの遅延、MCP スキャンによってカバーされる攻撃対象領域の増加、独自のテクノロジー スタックの一致、および Snyk による買収後の製品の独立性とロードマップへのコミットメントです。
Invariant Labs のコスト上の利点: 3 段階のコスト構造の独立した評価
- C-side/Individual: 通常、コア機能を体験するために無料版が提供され、高頻度で使用するには有料パッケージのサブスクリプションが必要です。
- API/開発者: 通話量に応じて請求され、独自のシステムに柔軟に統合できる開発チームに適しています。
- 企業/民営化: カスタマイズされた見積もりと展開計画を取得するには、ビジネス オーナーに連絡してください。具体的な価格は、公式のリアルタイム価格ページに準拠します。
Invariant Labs の主な機能
Explorer — エージェントの行動観察と軌跡分析
- トレースの視覚化: ユーザー → LLM → ToolCall → ToolOutput → LLM の完全な往復チェーンを含む、各エージェント呼び出しの完全なトレースを記録し、タイムラインの形式で表示します。
- データセット管理: プロジェクト (データセット) ごとに軌跡データを整理し、複数のエージェント インスタンスの軌跡の分類と取得をサポートします。
- デバッグ再生: 履歴軌跡のステップレベルの再生を実行して、誤検知分析とポリシー調整のために各ラウンドでのエージェントの意思決定コンテキストを再現します。
- ゲートウェイの統合: インバリアント ゲートウェイを指すように LLM クライアントの
base_urlを変更することで、エージェント コードに侵入することなく軌跡を自動的に収集できます。
ガードレール — コンテキスト認識型のポリシー保護エンジン
- Python スタイルのルール言語: ルールはコードであり、「raise "alert information" if: (variable: type) 条件式」構文を使用し、標準ライブラリ関数とカスタム ディテクタ (ディテクタ) をサポートします。例:
「」パイソン 次の場合に「プロンプト インジェクションを検出した後に電子メールを送信しようとしています」と表示されます。 (出力: ToolOutput) -> (call2: ToolCall) 出力はtool:get_websiteです プロンプト_インジェクション(出力.コンテンツ、しきい値=0.7) call2 はツール:send_email です 「」
- ツール コール チェーン分析: クロスステップ パターン マッチングをネイティブでサポートし、「最初にユーザーの受信トレイを読んでから、外部メールボックスに電子メールを送信する」などの複数ステップの不正行為を検出できます。
- 標準検出器ライブラリ:
prompt_injection、secret_leak、tool_poisoningなどの組み込み検出器があり、しきい値のカスタマイズをサポートします。 - デュアルモード展開: ゲートウェイ経由で LLM/MCP プロキシ モードでルールを透過的に強制する (コード侵入なし)、または
invariant-aiPython パッケージ経由でコード内でLocalPolicy.analyze()を直接呼び出します。
MCP スキャン — MCP サーバーのセキュリティ スキャン (オープンソース)
- ツール ポイズニングの検出: MCP サーバー ツールの説明をスキャンして、隠れた悪意のある命令を探し、プロンプト インジェクションを特定します。
- MCP ラグの引っ張り検出: ツールのピン留め (ツールの説明のハッシュ比較) によるユーザーの承認後に、ツールの説明に対する不正な変更を検出します。
- ソース間アップグレード検出: 異なる MCP サーバー間のツール シャドウイング攻撃 (ツール シャドウイング) を検出し、ツール コマンド レベルでの分離を確保します。
- ワンクリック スキャン:
uvx mcp-scan@latestは設定なしで実行され、自動的にローカル MCP 設定ファイルを読み取り、サーバーに接続してツールの説明を取得します。 - ローカル + クラウド デュアル エンジン: ローカル ルールは基本的なセキュリティ チェックを実行し、クラウドは詳細な分析のために Invariant Guardrails API を呼び出します。
ゲートウェイ — LLM プロキシおよびセキュリティ中間層 (オープンソース)
- プロトコル互換性: OpenAI Chat Completions API、Anthropic Messages API、Gemini API、LiteLLM、OpenAI Swarm、Microsoft Autogen をサポートします。
- MCP プロキシ: 3 つの MCP 伝送プロトコル (stdio、SSE、Streamable HTTP) をサポートし、すべての MCP 呼び出しをプロキシし、ガード ポリシーを実行します。
- ストリーミング転送: クライアントのストリーミング エクスペリエンスを損なうことなく、LLM ストリーミング応答の透過的な送信と検出を完全にサポートします。
- Docker ワンクリック デプロイメント: 公式 Docker イメージ (
ghcr.io/invariantlabs-ai/invariant-gateway/gateway:latest) を提供し、ローカルおよびクラウド限定のデプロイメントをサポートします。
隠れたリンケージ (専門家の視点)
- エクスプローラー ↔ ガードレール: エクスプローラーはトレース証拠を提供し、ガードレールはポリシーのブロックを実行します。 Guardrails がルールをトリガーすると、対応する軌跡コンテキストが自動的に Explorer に取り込まれ、「検出 → ブロック → フォレンジック → チューニング」コンテキストが形成されます。
- MCP スキャン ↔ ガードレール: アクセス フェーズ中に MCP スキャンによって検出されたリスク ツールの記述を、ガードレール ポリシーのブロック ルールに直接変換して、「一度スキャンすれば継続的な保護」を実現できます。
- ゲートウェイ ↔ 全製品: ゲートウェイは、すべての製品の中心となるデータ パイプラインです。 LLM の「base_url」を変更してゲートウェイに接続すると、Explorer が自動的に軌跡を収集し、Guardrail がポリシーを自動的に実行するため、監視とセキュリティのために 2 回統合する必要がなくなります。
- Snyk のエコロジー統合の見通し: Snyk に買収された後、Invariant の MCP スキャン機能は、Snyk の既存のオープンソース依存関係スキャン (OSS) およびコンテナ スキャン IaC スキャンと統合され、統合された「サプライ チェーン + ランタイム」セキュリティ ビューに統合される可能性がありますが、これはまだ推測の段階です。
Invariant Labs のモデルとバージョンの進化
インバリアントは製品ライン機能の反復に重点を置いており、バージョン番号システムはまだ完全には標準化されていません。次の公開マイルストーンを追跡できます。
メインライン リリース
| 時間 | 製品ライン | イベント | 説明 |
|---|---|---|---|
| ~2024年半ば | ガードレール (コア ライブラリ) | 初期リリース | ETH チューリッヒ研究の製品化、ルール エンジンの基本バージョン |
| 2024 年末 | エクスプローラー | 内部ベータ版リリース | エージェント軌跡観測プラットフォーム、要招待 |
| 2025-04-11 | MCPスキャン | 一般公開 | オープンソースの MCP セキュリティ スキャン ツール、ツール中毒とラグの引っ張り検出をサポート |
| 2025 年初頭 | ゲートウェイ | 一般公開 | オープンソース LLM/MCP プロキシ、Explorer + Guardrails とのゼロ構成統合 |
| 2025 年初頭 | ガードレール (ルール言語) | メジャーアップデート | Python のような DSL の導入、Detectors 標準ライブラリのサポート |
| 2025年 | 全製品ライン | Snykの買収 | Agentic AI セキュリティ イノベーションを加速、フォローアップ ロードマップを公開予定 |
| 2025年 | エクスプローラー | ゲートウェイの深い統合 | ゲートウェイを介したデータセットの自動作成をサポート |
バージョン情報の説明
- Guardrails コア ライブラリ (
invariant-aiPyPI パッケージ) のバージョン番号はpyproject.tomlに基づいており、最新バージョンは PyPI リアルタイム データに基づいています。 - Gateway のバージョン番号 (現在
0.0.9) は、GitHub Release または PyPI のいずれかであるpyproject.tomlにマークされています。 - エンタープライズ バージョンの機能 (マルチテナント ポリシー管理、監査ログ RBAC) のリリース時期は、Snyk 買収後の製品ロードマップの影響を受けます。
オンライン チーム向けのバージョン管理に関する提案
- Guardrails ルール ライブラリ用の独立した Git リポジトリを確立し、CI/CD を使用してルール回帰テストを実行します。
- アップストリーム API の非互換性による運用の中断を避けるために、「invariant-ai」 と 「invariant-gateway」 のメジャー バージョン番号をロックします。
- ポリシーを更新するたびに、エクスプローラーを使用して履歴トレースを再生し、誤検知/誤検知の変更を確認します。
- Snyk Security Advisory のエージェントのセキュリティ脆弱性情報に注意し、MCP-Scan ルール ベースを適時に更新します。
Invariant Labs の技術的利点
ルール エンジン: Python スタイルの DSL + ツール コール チェーンのネイティブ分析
メカニズム: Guardrails ルール言語は、Python のスーパーセット (または厳密なサブセット) です。各ルールは、「トリガー条件 + パターン マッチング + 式制約」の 3 つの部分で構成されます。ルール内の「(msg: Message)」や「(output: ToolOutput) -> (call2: ToolCall)」などの宣言的バインディングは、エージェントの軌跡内のイベント シーケンスを走査可能な変数空間に自動的にマップします。
効果: 従来の正規表現やキーワード ブラックリスト ソリューションと比較して、Invariant はクロスステップ複合攻撃を正確に識別できます。たとえば、「最初に get_website を呼び出して外部コンテンツを取得し、次に send_email を通じて隠された悪意のある命令を実行します。これはシングルステップ検出では検出できませんが、ツール呼び出しチェーンの観点からは明確に識別できます。
該当するシナリオ: 複数段階のコール チェーン監査を必要とする高セキュリティ シナリオ (金融取引レビュー、医療データ アクセス制御、社内エンタープライズ システムの権限を越えた運用)。
ゲートウェイ プロキシ モード: ゼロ侵入統合
メカニズム: ゲートウェイは LLM クライアントと LLM プロバイダーの間の中間層として機能し、base_url を変更することでアクセスできます。すべての LLM リクエストがゲートウェイを通過すると、Guardrails ポリシーの「事前チェック (リクエストが LLM に到達する前)」と「事後チェック (LLM が返された後)」を実行しながら、それらは自動的にトレースとしてコピーされ、エクスプローラーにプッシュされます。
効果: エージェント フレームワーク コードを変更する必要はなく、新しい SDK や依存関係を導入する必要もありません。 OpenAI を例にとると、OpenAI() コンストラクターで 2 つのパラメーター http_client と base_url を渡すだけで、既存のエージェント システムは完全な監視機能とセキュリティ機能を取得できます。
該当するシナリオ: すでに運用レベルのエージェントがいるが、セキュリティ監視が不足しているチーム。複数の LLM プロバイダーが混在する異種環境。
MCP セキュリティ第一: サプライ チェーン保護フロントエンド
メカニズム: MCP-Scan は、MCP サーバーにアクセスする前にセキュリティ スキャンを実行し、ツール説明テキスト内のセマンティック機能 (プロンプト インジェクション モード、隠し命令の埋め込み、ツール シャドウ参照) を分析することでリスクを特定します。ツールのピン留め機能は、ツールの説明のハッシュ値を記録し、その後の実行中に変更を検出します。
効果: MCP サプライ チェーンのセキュリティを「実行状態のパッシブ防御」から「アクセス状態のアクティブ スクリーニング」に移行します。 Tool Pinning の継続的検証機能と組み合わせることで、MCP サーバーの運用中に「バックドア追加」攻撃を検出できます。
該当するシナリオ: サードパーティ MCP サーバーを使用するエージェント アプリケーション (Claude Desktop MCP Market Cursor MCP 統合、自己構築 MCP プロキシ ゲートウェイなど)。
アーキテクチャのリンク
| 「」 エージェントアプリケーション | v +------------------------------------------------+ | インバリアントゲートウェイ | (base_url アクセスを変更、コード侵入なし) | |
|---|---|---|---|---|
| +---------------------+ +----------------------+ | ||||
| エクスプローラー | ガードレール | |||
| 軌跡コレクション | ポリシー実行エンジン | |||
| +---------------------+ +----------------------+ | ||||
| +---------------------------------+ | ||||
| MCP プロキシ (stdio/SSE/HTTP) | ||||
| +---------------------------------+ |
+------------------------------------------------+ | | vv LLM プロバイダー MCP サーバー (OpenAI/Anthropic/ (サードパーティ/自作) ジェミニ/LiteLLM) | v MCP-Scan(アクセス前スキャン) ツールの固定 (実行時検証) 「」
制御フローの方向: ユーザー要求 → ゲートウェイ → ガードレール事前チェック → LLM/MCP 呼び出し → ガードレール事後チェック → 応答返信 → エクスプローラー トラック配置。データ返送方向: ゲートウェイはリアルタイムでトレースをエクスプローラーにプッシュします。ルールがヒットすると、Guardrails は証拠コンテキストを対応するトレースに自動的に関連付けます。
エンジニアリングの落とし穴ガイド
落とし穴 1: 致命的なループとトークンインフレ制御
Guardrails ルール エンジンは、違反が検出されるとデフォルトで呼び出しをブロックしますが、ルール自体に再帰一致がある場合 (たとえば、ルールが ToolCall の入力と出力の両方に一致し、無限トリガーを形成する)、ゲートウェイはルールを繰り返し実行します。解決策: max_steps またはステップ バジェット制限を設定し、各ルールに max_iterations パラメーターを追加し (該当する場合)、エクスプローラーでルール実行時間の例外を監視します。
落とし穴 2: DOM/例外コンテキストのオーバーロード ゲートウェイが MCP 呼び出しをプロキシするときに、MCP サーバーが長すぎるツールの説明 (完全な API ドキュメントを含むツールの説明など) を返すと、ルール エンジンのコンテキスト ウィンドウがオーバーフローする可能性があります。解決策: ゲートウェイ層でツールによって記述される最大長の切り捨て (4096 トークンなど) を設定し、ルール エンジンに送信する前に余分な部分を自動的に要約します。または、「アクセシビリティ ツリー」レベルの概要のみを返すようにエクスプローラーを設定します。
落とし穴 3: セキュリティとウルトラ ウイルス ガバナンス Guardrails ルールが誤って記述されると (たとえば、正規表現が広すぎるなど)、通常のビジネス リクエストが誤ってブロックされ、運用上の事故が発生する可能性があります。解決策: 取り消しできない操作 (削除、支払い、リリース、転送) に関連するルールの確認ポイント (確認ゲート) を設定します。デフォルトでは、予行運転モードが有効になっており、誤検知データを収集するために 1 週間実行されます。確認後、ブロックモードに切り替えます。ゲートウェイは、データセットの粒度で読み取り専用モードをサポートします。新しいルールは、最初に運用バイパス (シャドウ モード) で実行することをお勧めします。
Invariant Labs の使用方法: 4 つのアクセス パス
パス 1: 個人開発者 - ローカル ルールの実験
「」バッシュ
invariant-ai パッケージをインストールする
pip インストール invariant-ai
ルールファイルpolicy.grを書き込む
猫 > ポリシー.gr << 'EOF' 次の場合、「受信トレイを読んだ後の外部電子メールの送信を無効にする」が発生します。 (呼び出し: ToolCall) -> (呼び出し 2: ToolCall) 呼び出しはツール:get_inbox call2 はtool:send_email({ へ: ".@[^company.com$]." }) 終了後
Python コードでルール分析を実行する
python3 -c " invariant.analyzer から LocalPolicy をインポート ポリシー = LocalPolicy.from_file('policy.gr') 結果 = ポリシー.分析(メッセージ) print(結果.エラー) 」 「」
パス 2: チーム - ゲートウェイ アクセス (OpenAI を例にします)
「」パイソン httpxインポートクライアントから openaiインポートからOpenAI
クライアント = OpenAI(
http_client=クライアント(
ヘッダー={
"Invariant-Authorization": "ベアラー
後続のすべての chat.completions.create 呼び出しは自動的にトレースを収集し、ガード戦略を実行します
「」
パス 3: セキュリティ チーム - MCP サプライ チェーン スキャン
「」バッシュ
ワンクリックでローカルに設定された MCP サーバーをスキャンします
uvx mcp-scan@latest
ツールの詳細な説明を表示
uvx mcp-scan@latest 検査
指定された MCP 設定ファイルをスキャンします
uvx mcp-scan@latest --config ~/.cursor/mcp.json 「」
パス 4: エンタープライズ - ゲートウェイのローカル展開
「」バッシュ
Docker のデプロイメント
docker pull --platform linux/amd64 ghcr.io/invariantlabs-ai/invariant-gateway/gateway:latest docker run -p 8005:8005 -e PORT=8005 --platform linux/amd64 \ ghcr.io/invariantlabs-ai/invariant-gateway/gateway:latest
ゲートウェイは http://localhost:8005/api/v1/gateway/ で実行されます
「」
推奨される合格指標
| メトリクス | 説明 | 推奨されるしきい値 |
|---|---|---|
| 高リスクリクエストのブロック率 | Guardrails ルールによってヒットし、正しくブロックされた高リスク要求の割合 | >= 99% (回帰テスト済み) |
| 偽陽性率 | 高リスクと誤判断される通常のリクエストの割合 | < 1% (ビジネス シナリオに応じて調整する必要があります) |
| 遅延の増加 (P99) | ゲートウェイによって追加の遅延が発生 | < 200ms (ルールの複雑さによって異なります) |
| セキュリティインシデント削減率 | アクセス後のエージェントのセキュリティ インシデントの比例的な減少率 | 目標 >= 50% (長期的な観察が必要) |
| MCP スキャン範囲 | 接続されているすべての MCP サーバーに対するスキャンされた MCP サーバーの比率 | 100% |
Invariant Labs 製品の価格
価格モデルは公式リアルタイム ページに準拠します。通常はフリーミアムやサブスクリプション制が採用されており、基本的な機能は無料で利用できます。 高度な機能や使用頻度が高い場合は有料のサブスクリプションが必要となるため、実際の使用状況に基づいて最適なソリューションを評価することをお勧めします。
Invariant Labs のアプリケーション シナリオ
シナリオ 1: 金融業界におけるコンプライアンス エージェントのセキュリティ アクセス制御
タスク タイプ: 銀行のカスタマー サービス エージェントは、顧客の口座情報、取引記録、金融商品の推奨などの複数の内部システムにアクセスする必要があり、権限を越えた操作は厳しく禁止されています (たとえば、カスタマー サービス エージェントは送金を開始できません)。
不変の解決策: ガードレールを通じて「アカウント情報の読み取り後に転送ツールの呼び出しを禁止する」ルールを記述します。ゲートウェイはツールへのすべての LLM 呼び出しを傍受し、エクスプローラーはコンプライアンス監査のために各アクセス トレースを記録します。
メリット: コンプライアンス検査を「監査後の抜き打ち検査」から「リアルタイムの自動ブロック」に変更し、コンプライアンス違反のリスクを軽減します。推定: 元の手動監査カバレッジは 5 ~ 10% で、アクセス後は 100% の自動アクセス制御に達する可能性があります。
シナリオ 2: MCP エコロジカル アプリケーションのセキュリティ アクセス制御
タスク タイプ: 企業は、複数のサードパーティ MCP サーバー (GitHub MCP、Slack MCP、データベース MCP など) を Claude Desktop や Cursor などのプラットフォームに接続します。これらのツールの説明に悪意のある指示が隠されていないことを確認する必要があります。
不変のソリューション: CI/CD パイプラインに「mcp-scan」を統合し、新しい MCP サーバーが接続される前にセキュリティ スキャンを自動的に実行します。スキャンに合格した後、ツール説明ハッシュはツール固定ホワイトリストに記録され、実行時に継続的に検証されます。
利点: MCP Rug Pull (ツールの説明が改ざんされ、バックドア化される) と Tool Poisoning (隠されたプロンプト インジェクション) の 2 種類のサプライ チェーン攻撃を防止します。推定: セキュリティ スキャンは、数時間に及ぶ手作業からワンクリックで 1 ~ 3 分に短縮されました。
シナリオ 3: 企業の内部自動プロセス内でのウルトラ ウイルス操作のガバナンス
タスク タイプ: 企業は、AutoGen や CrewAI などのマルチ エージェント フレームワークを使用して、部門を越えた自動化タスク (人事システムの従業員オンボーディング プロセスや IT システムの権限承認など) を実行するため、エージェント チェーン コールで国境を越えた権限を防ぐ必要があります。
不変の解決策: ゲートウェイはプロキシ モードで接続され、ガードレール ルールは「システム A を呼び出した後にシステム B の機密インターフェイスが権限を超えて呼び出されているかどうか」を検出し、エクスプローラーはイベント後の監査のために完全なリンク トレースを記録します。
利点: エージェント自動化プロセスの権限境界が「コード レビュー」から「ランタイム ポリシー実行」に変更され、エージェントの幻覚によって引き起こされるオーバーライド事故が減少します。
シナリオ 4 (制限付きシナリオ): 高セキュリティの分離環境
該当なし: Invariant の Explorer クラウド サービスは、完全にオフラインのエアギャップ環境では利用できません。現時点では、Guardrails コア ライブラリのローカル モード (LocalPolicy) とゲートウェイのローカル Docker デプロイメントのみが使用できますが、Explorer の軌跡の視覚化とリモート コラボレーション機能は失われます。組織のセキュリティ ポリシーで外部 API 呼び出し (Invariant の Guardrails API を含む) が禁止されている場合、MCP-Scan のクラウド分析機能も利用できなくなります。
Invariant Labs は誰に適していますか?
- AI セキュリティ エンジニア: Guardrails ポリシー ルールの作成と保守、Explorer トレース内のセキュリティ イベントの分析、および誤検知/誤検知のバランスの調整を担当します。前提条件: ツール コール チェーン攻撃モードを理解し、Python スタイルの DSL に精通していること。
- エージェント アプリケーション開発者: ゲートウェイをエージェント コードに統合し、LLM クライアントの「base_url」と認証ヘッダーを構成して、セキュリティ層がエージェント機能を破壊しないようにします。前提条件: 使用するエージェント フレームワークのクライアント構成 (OpenAI SDK、Anthropic SDK、AutoGen、CrewAI など) に精通していること。
- セキュリティ コンプライアンス/監査スタッフ: Explorer によってエクスポートされた監査ログを通じてエージェントの動作のコンプライアンスを確認し、Guardrails ポリシーの適用範囲を定期的に確認します。前提条件: AI システムの業界コンプライアンス標準 (SOC2、HIPAA、PCI-DSS など) 要件に精通していること。
- DevSecOps エンジニア: MCP-Scan を CI/CD パイプラインに統合し、ツール固定ホワイトリストを管理し、セキュリティ ベースラインのバージョン管理を維持します。前提条件: CI/CD ツールチェーン (GitHub Actions、GitLab CI など) および Docker デプロイメントに精通していること。
- テクノロジー購入者: Invariant を既存のセキュリティ テクノロジー スタック (SIEM、SOAR、API ゲートウェイ) と統合するコストと、競合ソリューション (Guardrails AI、Rebuff、LLM Guard など) の適用範囲を比較して評価します。前提条件: エージェント実稼働コンテキストの脅威モデルを理解する。
群衆には適用されません:
- 純粋に実験的なデモ プロジェクト (実際のユーザー データや運用トラフィックはありません) であるため、セキュリティ投資の ROI は明らかではありません。
- ツール呼び出しのない単純なチャットボット (テキスト会話のみ、外部ツールの呼び出しなし)、Invariant のコア機能 (ツール呼び出しチェーン分析) は価値がありません。
- Snyk の既存のセキュリティ プラットフォームを使用しており、エージェントの呼び出しが最小限であるチーム: 短期的に 2 回の統合を避けるために、Snyk の買収後の製品統合の進捗状況を評価する必要があります。
- 完全にオフラインでエアギャップがあり、外部 API 通信が許可されていない組織 (シナリオ 4 の制限を参照)。
Invariant Labs の概要と展望
コア コンピテンシー: エージェント セキュリティ トラックにおける Invariant の差別化は 3 つの点にあります。1) ルール エンジンはツール コール チェーンをネイティブに理解し、複数ステップの複合攻撃を検出できます。 2) ゲートウェイ エージェント モードはゼロ侵入統合を実現し、LLM クライアントの base_url を変更することで完全な監視 + セキュリティ機能を取得できます。 3) MCP サプライ チェーン セキュリティ プレスキャン (MCP-Scan) + ランタイム検証 (ツール ピニング) の組み合わせ。
現在の制限と不確実性: ・Snyk買収後の製品ロードマップはまだ公開されておらず、企業は購入前に独自のサポートサイクルを確認する必要がある。
- Explorer クラウド サービスのサービス レベル アグリーメント (SLA) と可用性に関するコミットメントは開示されていないため、主要な運用環境はローカル展開ソリューションの成熟度を評価する必要があります。
- 非常に複雑なルール (50 以上のネストされた条件) を処理する場合の Guardrails ルール エンジンのパフォーマンスに関する公開ベンチマークが不足しています。
- 多言語エージェント呼び出し (中国語、日本語、その他の英語以外のプロンプト) の検出精度は個別に評価されていません。
- MCP-Scan のクラウド分析にはツール記述データの送信が含まれており、データ常駐条件を 1 つずつ検証する必要があります。
- 公開されているサードパーティのセキュリティ監査レポート (SOC2 Type II、ISO 27001 など) はなく、企業のコンプライアンス調達は営業チームから入手する必要があります。
経過観察ポイント:
- Snyk 統合の進捗状況: 2025 ~ 2026 年 Snyk が Invariant 製品ラインを既存のプラットフォームにどのように統合するか (別のブランドとして運用するか、Snyk Agent Security モジュールに統合するか) は、購入の意思決定に直接影響します。
- 誤検知率コミュニティ ベンチマーク: ユーザー ベースが拡大するにつれて、コミュニティによって蓄積された誤検知/誤検知レポートは、ルール エンジンの成熟度を評価するための重要な指標になります。
- MCP エコロジカル セキュリティ標準の進化: MCP プロトコル自体のセキュリティ メカニズム (プロトコル レベルの認証、ツールの許可宣言など) が強化されると、Invariant サプライ チェーン セキュリティの増分値に影響します。
- 競争力のある製品環境の変化: 大手クラウド ベンダー (AWS、Azure、GCP) がネイティブ エージェント セキュリティ サービスを開始すると、独立系セキュリティ ツールの市場スペースが圧迫されます。
調達と導入のリスク評価: 実稼働環境にエージェントを展開することを計画している企業チームにとって、特にコンプライアンスの高い業界や MCP エコシステムのヘビー ユーザーにおいて、Invariant は PoC 検証に値するオプションです。 Guardrails + Gateway のオープンソース バージョンから始めて、誤検知率とパフォーマンスの受け入れを 2 ~ 4 週間のサイクルで完了し、プラットフォーム統合移行期間中に過度の移行コストを支払うことを避けるために、Snyk 買収後のエンタープライズ バージョンの購入決定を製品ロードマップ スケジュールにバインドすることをお勧めします。
関連ツール: GitHub コパイロット、
カーソル
Invariant Labs の使用方法
- Webクライアント:公式Webサイトにアクセスし、アカウントを登録することで利用できます。ほとんどの機能はインストールする必要がありません。
- API アクセス: RESTful API を提供し、開発者は API キーを取得して独自のアプリケーションに統合できます。
バージョン情報
- 不変性 0.8 :安定性と開発者のエクスペリエンスを継続的に最適化します。特定の機能は、公式のリアルタイム リリースの対象となります。
- 初公開 :初期バージョンの情報は完全には公開されていません。公式アップデートログを参照することをお勧めします。
ユーザーレビュー