見ないという約束ではありません。見られない構造です。
原則
パーソナルなAIプロダクトにおけるセキュリティは、機能のチェックリストではありません。姿勢です。正しい姿勢とは、ユーザーのデータについて徹底して疑うことです。アプリケーションにはバグがあると想定する。基盤となるモデルは時に誤ると想定する。ネットワークは敵対的だと想定する。そして、そのどの失敗によっても、あなたの情報が他人のアカウントに漏れたり外の世界へ出たりしないように設計する。
以下のすべては、その姿勢から導かれます。
構造による隔離
アカウントごとに、専用のインフラが用意されます。これはこのプロダクトのセキュリティ上もっとも重要な性質であり、提供するのにもっとも費用のかかる性質でもあります。具体的には:
- ユーザーごとのストレージ。 保管庫のファイルは、あなたのアカウントに限定されたクラウドオブジェクトストレージのプレフィックスに置かれます。クラウドのIAMがインフラの層でアクセスを強制するので、仮に私たちのアプリケーションコードにバグがあったとしても、クラウドが他のユーザーのデータを差し出すことを拒みます。
- ユーザーごとのエージェントサーバー。 あなたの会話は、他のどのアカウントも到達できないプロセスの中で動きます。クラスタのネットワークポリシーが、アカウントをまたぐ通信を防ぎます。
- ユーザーごとのサービスアカウント。 ユーザーごとに固有のアイデンティティがあり、権限はあなたのプレフィックスに対してのみ与えられます。
- ユーザーごとの記憶。 ナレッジグラフと記憶マップは、アカウントごとに隔離されたストアに収められています。
これらは「見ないと約束します」というポリシー上の保証ではありません。「ユーザーAのデータをユーザーBのセッションに差し出すことが構造的にできません」という、インフラの性質です。
注意深く扱われるOAuthトークン
- 接続には各サービス自身のOAuthフローを使います。あなたのパスワードを私たちが目にすることはありません。
- トークンは暗号化されたクラウドのシークレット管理に保管されます。ユーザーごと、サービスごとに一つのシークレットです。
- トークンがアプリケーションのログに現れることはありません。発生源で取り除いています。
- トークンはどのAPIエンドポイントからも返されません。あなた自身に対してもです。
- 取り消しはワンタップです。トークンは直ちに破棄され、あなたのエージェントは次のやり取りでアクセスを失います。
- サービス側からいつでも取り消すこともできます(Gmail、Notion、Slackはいずれも対応しています)。
暗号化
- 通信中: すべてのクライアント接続でTLSを使います。最低でも1.2、最近のブラウザには1.3です。ゲートウェイとエージェントポッドのあいだの内部通信はクラスタのプライベートネットワークに留まり、公衆インターネットから経路が通ることはありません。
- 保存時: クラウドストレージ上の保管庫のファイルは、Googleが管理する鍵(AES-256)で保存時に暗号化されます。OAuthのシークレットはクラウドのシークレット管理に置かれ、そのストア自体によって保存時に暗号化されます。
- 記憶: ナレッジグラフと記憶のストアは、その下のストレージ層と同じ保存時の暗号化を引き継ぎます。
1Presenceが読むコンテンツに何が起きるのか
これがもっとも大事な問いで、率直な答えに値します。1Presence(ワンプレゼンス)がメールを開くとき、銀行の口座情報が入っているもの、請求書、契約書、どんなに機微なものであっても、その内容は読んだり要約したり処理したりするために基盤となるモデルへ渡らなければなりません。そのデータがたどる道のりを、隠さずすべてお伝えします。
- 通信中。 道のりのどの区間もTLSで暗号化されています。あなたのデバイスから私たちのゲートウェイへ、ゲートウェイからあなた専用のエージェントサーバーへ、エージェントサーバーからモデルのAPIへ、エージェントサーバーから接続されたサービス(Gmail、Drive、Notion)へ。平文の区間はありません。
- モデルの層で。 内容は、顧客のコンテンツをモデルの学習に使うことを明示的に禁じた契約のもとにある商用のAI APIへ渡ります。私たちはモデルを学習させません。それらの契約は、提供者が私たちの送ったものを保持することも禁じています。あなたのコンテンツは、モデルがそれを読んで答えられるように送られます。答えが返ってきたあとは、私たちが使う提供者は、入ったものも出たものも保持しません。レビュー用の窓口に写しが残ることはなく、通常のやり取りを人が見ることもありません。
- 私たちの側での保存時。 保管庫に保存されたものは、1Presenceが取り込んだ添付ファイルであれ、書いた要約であれ、あなたのアカウントに限定された隔離されたクラウドストレージに置かれ、保存時に暗号化され、あなた専用のエージェントサーバーからのみ到達できます。あなたの記憶に書き込まれたものは、同じ隔離のもと、アカウントごとのストアに置かれます。
- 外の誰かへ。 私たちはあなたのコンテンツを、広告主、ブローカー、パートナー、第三者に売ったり、共有したり、配信したり、その他の形で渡したりしません。
- あなたの側からの可視性。 セッションの中で1Presenceが読んだもの、書いたものはすべて、あなたの会話履歴にあり、意味のある場合はそれが作ったファイルや記憶にもあります。何が見られたかを確認できます。削除できます。元になったコネクタを取り消せます。
何がどこへ流れるかをもっと厳しく抑えたい場合に、実用的なつまみが二つあります。
- コネクタごとの範囲。 各コネクタは必要なアクセスだけを求め、いつでも接続を解除できます。トークンは直ちに破棄されます。
- ただ頼むだけ。 あるメールや文書が、要約のためであっても機微すぎるなら、開かないように1Presenceに伝えてください。開きません。
内容が一切外へ出ないなどと主張するつもりはありません。それは嘘になりますし、そのやり方ではプロダクトは成り立ちません。私たちが主張するのは、真実で単純なことです。内容は暗号化されたパイプラインを通り、どの終端も、契約上も構造上も、あなたが個人のアシスタントに受信トレイをこう扱ってほしいと思うとおりに扱うよう縛られています。読み、仕事をし、取っておかず、共有せず、そこから学習しません。
操作のゲート
現実世界で行動するAIアシスタントは、重大な操作のすべてを明示的なユーザーの確認の後ろに置かないかぎり危険です。私たちはそうしています。
- メールの送信は、必ず下書き、宛先、件名、本文を確認のために表示します。送信をタップするのはあなたです。
- 予定の削除やカレンダーの一括削除は、まず確認のカードを表示します。他の人を招いている予定については初回に尋ね、その答えが以後も効きます。
- 1Presenceは、そのセッションで全体を読み終えるまで、既存の保管庫のファイルを置き換えられません。読んでいない書き込みは拒否されます。
- ソーシャルサービス(LinkedIn、X)への投稿は、公開の前に下書きを表示します。
- エージェントが、まだ許可されていない重大な操作を初めて試みるとき、その操作はいったん止まり、あなたに許可を求めます。その特定の宛先、チャネル、フォルダについてです。あなたの答えは記憶され、記録され、「アクセス」タブからいつでも撤回できます。
読み取りだけの仕事は自由に動きます。あなたの主たるアシスタントは、設計上あなた自身のアカウント全体を横断して働きます。そしてもっとも影響の大きい操作であるメールの送信は、必ず下書きとしてあなたの前で止まります。あなたが追加する専門のエージェントについては、世界に痕跡を残すものはすべて、実行されるその瞬間に、あなたがそのエージェントに与えた許可と突き合わせて確認されます。許可がなければ、推測せずに止まって尋ねます。許可は具体的です。この宛先、このチャネル、このフォルダであって、「何でもしてよい」という一括のスイッチではありません。
学習とコンテンツの利用
- 私たちは、あなたの会話、保管庫、記憶でモデルを学習させません。
- 私たちが使うのは、顧客のコンテンツでの学習を契約で禁じた商用のAI APIです。
- 私たちが使うモデルの提供者は、応答したあとにあなたのコンテンツを保持しません。応答を作るために処理され、そのあとは提供者の側から消えます。
- 私たちはあなたのデータを売りません。広告主にも、ブローカーにも、ほかの誰にもです。
- サービスを動かし続けるために、集計された匿名の利用指標(リクエスト数、応答時間、機能の利用状況)は私たちに見えます。
認証
- サインインは、メールで届くコードかリンク、Google、またはAppleです。
- 私たちの側にパスワードは保存されません。
- セッションは短命のトークンを使い、保護されたリクエストごとにゲートウェイで検証されます。
- サインアウトすると、あなたのデバイス全体でセッションが無効になります。
脆弱性の開示と責任ある報告
セキュリティの問題を見つけましたか。私たちは真剣に受け止めます。詳細を添えてsecurity@1presence.comまでメールをください。24時間以内に受領をお知らせし、協調的な開示の日程についてご一緒に進めます。
現在、有償のバグ報奨金は運用していませんが、ご本人の許可のうえで研究者の方を公に謝辞に記しますし、報告には迅速に動きます。
姿勢
ポリシーではなく、構造による隔離。
ユーザーごとのストレージ、ユーザーごとのエージェントサーバー、ユーザーごとの記憶、ユーザーごとのサービスアカウント。いずれもインフラの層でクラウドのIAMが強制します。これらは「見ないと約束します」という保証ではありません。「あるアカウントのデータを別のアカウントのセッションに差し出すことが構造的にできません」という性質です。
会話を始めましょう。
無料で試せます。カードは不要。あなたとエージェントだけ。
どの端末でも使えます。すぐに話し始められます。