Postman、AIエージェントのAPIアクセスを安全にする「Passport」を一般提供開始

APIプラットフォームを提供するPostmanは、AIエージェント時代のAPIアクセスにおけるセキュリティを強化する新製品「Passport」の一般提供を開始した。開発者やAIエージェントが実際のAPIクレデンシャルを保持することなく、承認されたAPIを安全に呼び出せる仕組みを提供する。

APIキーやトークンなどの認証情報は、開発者が利用する過程で環境変数ファイルやリポジトリ、チャットツール、IDE設定、CIログなどに分散する可能性があり、漏洩時には不正利用につながるリスクがある。さらに、AIエージェントによるAPI利用の拡大に伴い、APIアクセスの管理と監査の重要性が高まっている。

PassportはSaaS型のプラットフォームで、開発者、マシン、AIエージェントが実際のAPIクレデンシャルに触れることなく、アイデンティティを介して承認済みのAPIを発見・呼び出せるようにする。従来のAPIキー管理やAPIゲートウェイとは異なり、実際の資格情報は顧客の環境内でセルフホストし、Passport側では直接保持しない仕組みとしている。

APIキーは顧客のVPCやVault内で管理し、利用者やエージェントには、リクエストしたアイデンティティに紐付いた暗号化ポインタ「参照トークン」を提供する。これにより、開発者やAIエージェントが実際の資格情報を取得せずにAPIへアクセスできる。

また、許可するアクションやホスト、パスなどを細かく指定できる権限管理機能を搭載。APIリクエストはVaultに到達する前に設定したルールに基づいて検証されるため、アクセス範囲を制御できる。

AIエージェント向けには、永続的な親アイデンティティから一時的かつタスク単位で発行されるアイデンティティを利用する仕組みを採用。長期的なシークレットを配布せずにエージェントを運用できるほか、サブエージェントには親エージェントの権限の一部のみを継承させることができる。

 

引用元記事:https://ccsi.jp/15245/