管理者権限を持つ忘れられたアプリ
これまでにインストールしたすべての GitHub App は、承認した権限を今も保持しています。二つ前のプロジェクトのデプロイボットが、すべてに対する管理者権限を持っている場合も含まれます。
権限と AI エージェントのガバナンス
「誰がそのボットに Drive 全体へのアクセスを許可したのか?!」8200.dev がその答えを示します。すべての AI エージェントとサービスアカウントのライブインベントリ、各エージェントが触れられる範囲を定める最小権限ポリシー、そして実行されるあらゆる操作に対する平易な言葉による判定です。権限ポスチャとデータフローのガバナンスがプラットフォームを完成させます。
営業電話なし。デモの制限なし。ソースを接続すれば、どのエージェントが鍵を握っているかを数分で確認できます。
説明責任のシフト
2025年から2026年にかけて、法的状況は変化しました。米国連邦裁判所はMobley v. Workday訴訟を代理理論に基づいて進行させ、全米規模の集団訴訟を認証しました。ドイツの裁判所は、AIが顧客に伝えた内容について企業を免責するには包括的な免責事項では不十分であると判断しました。そしてEU AI Actの高リスク義務が段階的に適用され始め、最大3,500万ユーロまたは全世界売上高の7%の罰則が科される可能性があります。
これがあなたにとって意味すること:あなたのチームが会社のデータにアクセスできるAIを利用している場合、そのアクセスを統制したことを、保証ではなく証拠をもって示すことが、ますますあなたに期待されるようになっています。
説明責任に関するブリーフを読む →あなたのクライアント業務は個人の GitHub アカウント上に存在し、これまでに触れたすべてのボット、デプロイキー、コラボレーターも同様です。ご自身の GitHub ログインを接続すれば、まだ何がアクセス権を持っているかを正確に、無料で確認できます。
これまでにインストールしたすべての GitHub App は、承認した権限を今も保持しています。二つ前のプロジェクトのデプロイボットが、すべてに対する管理者権限を持っている場合も含まれます。
サーバー上の放置された SSH キー。中には読み取り専用のはずのリポジトリに書き込み権限を持つものもあります。その一つ一つが、コードへのサプライチェーン経路となります。
パブリックリポジトリ、書き込み権限を持つ外部コラボレーター、そしてその背後にあるマシンアイデンティティを、記憶からではなく GitHub 自身の API から列挙します。
AIエージェントやサービスアカウントは、いまやOAuth権限を保持し、メールボックスを読み取り、CRMに照会し、本番環境に書き込みます。これらは組織内で最も急速に増加し、最も統制されていないアイデンティティです。Agent Guardはすべてのエージェントを第一級のプリンシパルとして扱います。エージェントを棚卸しし、それぞれが何にアクセスできるかを正確に示し、必要なアクセスポリシーを設定・文書化できるようにし、リスクをスコア化し、すべての判定を平易な言葉で説明します。
すべてのAIエージェントとサービスアカウント、各々がアクセスできるデータ、そしてそのアクセス範囲の広さをリアルタイムで一覧化します。すでに付与済みの権限から検出されるため、インストールは一切不要です。
各エージェントには、アクション、宛先、データ機密度に関する編集可能な許可リストが付随します。境界はお客様が決定します。信頼できるエージェントには広く、リスクのあるものには厳しく設定でき、すべての選択は意図的で監査されます。最小権限がお客様のポリシーであれば、デフォルト設定によりその適用と証明が容易になります。
影響範囲(エージェントがアクセスできる範囲)とアクション履歴(実際に行った操作)を融合し、説明可能な単一のリスクスコアにまとめます。これにより、最もリスクの高いエージェントがリストの最上位に表示されます。
エージェントごとに、すべての読み取りと書き込みのタイムラインを表示します。各操作には許可/フラグ/ブロックの判定が付き、その理由と裏付けとなる証拠が添えられます。ブラックボックスのスコアリングはありません。
自動検出は接続済みのプラットフォームを網羅し、AI Agent Registry では Google Workspace から WhatsApp、カスタムボットに至るまで、その他すべてのエージェントを手動で登録できます。監査対応可能なインベントリ証跡とともに、単一の統合レジストリで管理可能です。
現時点では検知型です。Agent Guardはすべてのエージェントのアクションをリアルタイムで観測し、説明し、スコア化します。ベンダー側でのアクティブなブロックは書き込みスコープのOAuthとともに提供されます。それまでは、「ブロックされる対象」のプレビューはすべてシミュレーションであることを明確に表示します。実装していない強制機能を主張することは決してありません。
Agent Guard が主導し、権限ポスチャとデータフローのガバナンスがプラットフォームを完成させます。すべての検出結果とすべての判定には、平易な言葉による理由とその根拠が付随します。
すべてのAIエージェントとサービスアカウントが何を閲覧し、何を実行できるかを統制します。ライブインベントリ、お客様が制御する文書化されたアクセスポリシー、リスクスコア、そしてすべてのアクションに対する説明付きの判定を提供します。posture toolもDLPもカバーするために作られていなかった領域です。
過度に広範な権限、公開共有、設定ミスを、開いたドアになる前に検出します — 継続的で、影響範囲によって優先順位付けされ、すべての検出結果に説明が付きます。
コンテキストを理解するデータ損失検出 — 誰が、何を、どこへ移動しているか、そしてその流れが組織にとって妥当かどうかを把握し、各移動には説明付きの判定が付随します。
権限ポスチャーはほんの始まりです。8200.dev は現在、ディスカバリー、検知、ガバナンス、コンプライアンス、統合、アクセスセキュリティにまで対応し、あらゆる機能が説明可能でセルフサービスです。
認可済みかシャドウかを問わず、組織に関わるすべてのAIツールを可視化します。OAuth権限付与によるシャドウAIの検出、委任アクセスを保持するエージェント型プラットフォーム、ベンダーのAIトレーニング態勢、接続済みAIベンダー全体のキー/シートの衛生状態を、1つのダッシュボードで確認できます。特定時点かつ読み取り専用で、トラフィックの傍受は一切行いません。
42以上のチェック、共有ドライブのスキャン、OAuth アプリと Workspace 設定の監査、DLP パターン、ノーコードのカスタムルール。
AIビルダー(Lovable、Base44、Bolt.new、Cursor)で構築されたOAuthアプリを検出し、各アプリがアクセスできるデータを把握して、自社で手作業で作成せずにデプロイしたアプリを適切に統制したことを証明します。
Flow Guard のデータフローグラフ、Agent Guard の AI リスクマトリクス、UEBA 異常検知、認識スコア、ベンチマーク。
外部共有のガバナンス、スマートアラート、防止ルール、インシデント追跡、自動修復。
SOC 2、ISO 27001、GDPR、HIPAA、NIST CSF のマッピング、自動生成されるエビデンスパッケージとエグゼクティブレポート。
Slack ボット、Jira/Linear/GitHub/Asana のチケット管理、署名付き Webhook、SIEM エクスポート、REST API。
SSO/SAML、MFA、カスタム RBAC、IP 許可リスト、セッションポリシー、完全な監査ログ。
24時間365日対応のAIプロダクトエキスパート、アセットインベントリ、33言語、ダークモード、マルチ組織、セルフサービス課金。
可視性、制御、そして監査対応可能な証拠 — あなたが統制下にあったことを証明します。コンプライアンス態勢を支援するものであり、法的な盾ではなく、いかなる結果も保証するものではありません。
データにアクセスできるすべてのAIエージェント、サービスアカウント、OAuth付与のライブインベントリ — 誰も承認していないシャドーAIを含みます。
すべてのアクセス権限を、偶発的なものではなく意図的で文書化された決定とし、お客様が選択したルールを適用します。単に監視するダッシュボードではなく、実証できるガバナンスです。
監査対応可能なログ、SIEMエクスポート、そしてSOC 2、ISO 27001、GDPRの統制にマッピングされたコンプライアンス証拠パッケージ — 監査担当者が求める文書です。
SOC 2、ISO 27001、GDPRはいずれも、誰が、そして何がデータにアクセスできるかを管理していることを証明するよう求めています。8200.devは、すでに接続済みのソースからその証拠を自動生成します。
監査人や規制当局は「私たちは慎重に対応しています」では納得しません。彼らは証拠を求めます。誰が機密データにアクセスできるか、どの権限が過度に広範か、どのAIエージェントが鍵を保持しているか、そして前回のレビュー以降に何が変わったか、です。8200.devは、接続済みのGoogle Workspaceからこの記録を継続的に生成し、各検出結果には日付付きでわかりやすい言葉による理由と裏付けとなる証拠が添えられます。
論理アクセス(CC6)に関するCommon Criteriaの継続的なエビデンス。誰が機密データにアクセスできるか、AIエージェントの文書化・統制されたアクセス、そしてすべての変更の追記専用の監査証跡を提供します。
アクセス制御および監視のコントロールに整合した検出結果と、スプレッドシートを手作業で組み立てる代わりに監査人に提出できる日付付きの証拠を提供します。
個人データが過度に露出しておらず、アクセスが適切に管理されている証拠です。これは第5条(2)が求める証明可能なアカウンタビリティと、第32条のセキュリティ義務に応えるものです。
8200.devは、監査人や規制当局に対してアクセス制御を証明する、監査対応可能な証拠とレポートを生成します。認証機関ではなく、SOC 2、ISO 27001、その他いかなる認証も付与しません。認証は監査人から発行されます。私たちはその証拠の作成を容易にします。
ポスチャベンダーはドアで止まります。DLP ベンダーはデータから始まります。エージェントを統制する者はいません。
| 機能 | 8200.dev | Aryon | Orion |
|---|---|---|---|
| ポスチャ管理(予防的) | ✓ | ✓ | ✗ |
| データ損失防止(コンテキスト対応) | ✓ | ✗ | ✓ |
| AI エージェント統制 | ネイティブ | ✗ | 検討中 |
| 説明可能性 | すべてのブロック | 部分的 | ブラックボックス |
| セルフサービス | ✓ | 営業主導 | 営業主導 |
| エージェントレス展開 | ✓ | 部分的 | エンドポイントエージェント |
すべての検出結果とすべてのブロックは、平易な言葉による理由とその根拠とともに提供されます。ブラックボックスの判定はありません。
登録し、接続し、検出結果を確認。料金は公開されています。製品のどこにも営業の制限はありません。
OAuth と API コネクタのみ。エンドポイントにインストールするものも、ネットワークにデプロイするものもありません。
何を検出し、何をブロックし、まだ何をカバーしていないかを述べます。比較に関する主張は公開資料を引用します。
MSSPおよびITパートナー向け
MSSP、ITコンサルティング、マネージドサービスプロバイダーは、すべてのクライアントのGoogle Workspaceセキュリティを1つのパートナーアカウントから運用できます。統合ダッシュボード、ポートフォリオレポート、ホワイトラベル、セルフサービスのオンボーディングを備えています。
クライアントのセキュリティ管理を始める無料プラン。1つのソース。実際の説明を伴う実際の検出結果。
無料で始めるプランは $0/月 から — クレジットカードは不要です。