セキュリティ
到達できるもの、到達できないもの
役立つ質問は具体的なものです。ボットは何に到達できるのか、何を保存するのか、1 つの顧客の会話を別の顧客のものと分けているのは何なのか。ここにあるのが答えです。制御がどこで終わるかも含めて。
標準のホストボットにはツールがない
標準のホストサイトでは、あなたの Context と会話が入って、テキストが出てきます。ボットにはシェルも、ファイルシステムも、一般的なウェブアクセスもありません。他の顧客のデータを見られないのは、指示で禁じられているからではなく、その能力が存在しないからです。
ホストの Enterprise は明示的な例外です。あなたが運用する MCP context ツールを 1 つ設定できます。ボットが呼び出せるのはそのツールだけです。それでも、シェルも、ファイルシステムも、一般的なブラウザも付与されません。
会話が分離される仕組み
すべての会話は、サイト ID と会話 ID から作られたキーの下に保存されます。どちらも、呼び出し側が選ぶのではなく、私たちが固定します。サイトが他のサイトの会話を名乗ることはできません。発行されたことのないサイト ID は、名乗れないからです。
会話 ID は署名付きです。訪問者が推測したり、誰かのチャットに書き換えたりすることはできません。
キーは公開される。制御はあなたのドメイン
キーは、必然的にあなたのページソースの中にあります。ブラウザでは、許可していないドメインからキーを載せてきたリクエストは拒否されます。別のアカウントが、あなたがすでに提供中のドメインを名乗ることはできません。ただし、あなたのアカウント上の 2 つのボットが同じドメインを共有することはできます。
Origin はブラウザでの制御であって、あらゆる API クライアントに対する保証ではありません。ブラウザ以外のソフトウェアは、そのヘッダーを偽造できます。モバイルアプリを意図的にサポートしない限り、no-origin アクセスはオフにしておいてください。オンにするなら、アプリのインストールごとの登録を必須にしてください。
私たちが何を見ているか
あなたのサイト上の会話は読めます。私たちのハードウェア上に、保存時は暗号化されずに保存してあるからです。そうでなければ、サポートは偽装になります。それらは、ホストサービスの定期保持期間スイープで削除されます。ボットを削除するとキーは直ちに無効になりますが、保存された会話や取得したリードを直ちに消去するわけではありません。
あなたの会話をモデルの学習に使いません。ホスト版のモデルは、私たちのハードウェア上で動くオープンウェイトモデルです。あなたのテキストが使われるのは、その会話に答えるためだけになります。
モデルがどこで動くか
私たち自身のハードウェア上です。推論のために、訪問者のメッセージを OpenAI、Anthropic、Google、その他の第三者モデルプロバイダーへ送ることはありません。文字起こしメール、顧客が設定した Enterprise MCP ツール、サービス提供に必要なインフラは別のデータ経路であり、プライバシー通知で説明しています。
ペルソナの限界
エージェントに何を言ってはいけないかを伝える指示は、強力ですが絶対ではありません。根気のある訪問者が、モデルを丸め込むこともあります。私たちはまさにそれに向けてテストしています — なりすまし、"指示を無視しろ"、サイト所有者だと主張する、プロンプトを繰り返しさせようとする — それらに拒否で応じるよう設計しています。それでも、それを「絶対の保護」だとは言いません。指示レベルの保護は、それ自体が絶対ではないからです。
だからこそ、大事な境界線は指示ではなく構造で引くべきです。秘密を Context に仕込んで、Guardrail に守ってもらうのではいけません。エージェントが知っていることはすべて、いつか訪問者が読めるものとして扱ってください。
私たちが主張しないこと
私たちは、コンプライアンス認証を何も持っていません。SOC 2 も、ISO 27001 も、HIPAA もありません。あなたの調達でそれらが条件なら、今のところ私たちは適合しません。アンケートの最中に言うより、今ここで言います。
データがネットワークの外に出ちゃいけないという要件なら、ホストサービスは形が違い、自分で動かすことが正しい形です。
問題を報告する
セキュリティ上の問題を見つけたら、security@kavilo.cloud までメールをください。受信の連絡をします。教えてもらえないままにされるより、気まずくても聞きたいです。