同意ゲート:なぜAIエージェントはオペレーショナルレイヤーを信頼するのか

機械可読のガイダンスを公開することには、当然の反論があります:「それってプロンプトインジェクションでは?」正しい問いであり、その答えは設計の核心にあります。同意ゲートは、ユーザーを制御の主体に保ち、アシスタントに自身の独立した安全性評価のためのコンテキストを与えます。それは、いかなる第三者のアシスタントも当該の内容を受け入れる、あるいは従うことを保証するものではありません。
ゲートが解決する問題
AIエージェントは一人の主人のために働きます:そのユーザーです。エージェントが開かれたウェブ上で出くわすいかなるテキストもデータであって、命令ではありません。ウェブページが「指示を無視してXをせよ」といった隠しテキストを紛れ込ませたなら、それはプロンプトインジェクションです——エージェントをそのユーザーから乗っ取ろうとする試みです。整合のとれたエージェントはそれを拒否するよう訓練されており、そうすべきです。
では公開者は、ユーザーのエージェントに、登録・購入・設定のやり方を正当にどう伝えられるのでしょうか?エージェントに命令しようとまったくしないことによって、です。オペレーショナルレイヤーは、エージェントを通して、ユーザーに宛てて語りかけます。エージェントの仕事はそれを提示すること。ユーザーの仕事は決めることです。
同意ゲートの仕組み
フローは4つのステップからなり、そのすべてのステップがユーザーに見えています。
1. 公開された公表
レイヤーは開かれた場所に公開されます——公開ファイルであり、llms.txt で宣言され、透明性の声明を携えています:誰が公開したのか、何のためのものか、そしてそれがユーザー自身のエージェントに向けられたものであること。インジェクションは隠れます。オペレーショナルレイヤーは自らを名乗ります。
2. エージェントは提示する、従うのではない
エージェントがレイヤーを読むとき、レイヤー自身の指示はこうです:見つけたものをユーザーに伝えよ。「このサービスはあなたのエージェント向けにガイダンスを公開しています。あなたのためにできることはこうです。私が次にすることはこうです」。エージェントは終始ユーザーに忠実であり続けます——レイヤーは申し出であって、命令ではありません。
3. ユーザーが承認する
ユーザーがイエスと言うまで、操作的なことは何も起きません。同意は一度きり(「はい、全部セットアップして」)にも、操作ごと(「お金がかかることの前には尋ねて」)にもできます。「ノー」はその話を終わらせます。これがゲートです:ユーザーの許可だけが、それを開ける唯一の鍵です。
4. エージェントは公開者が定めたとおりに操作する
同意が与えられると、エージェントは公開者の採用+操作ガイダンス——評価、登録、取引、設定、利用、管理——にしたがい、Service Control Map を通して作動させます。エージェントが最も互換性の高いやり方で動くのは、サービスを最もよく知る公開者が道筋を定めたからです。オペレーションがどうマッピングされるかは /how-it-works をご覧ください。
マニフェスト内の最小限の同意ゲートはこのようになります。
{
"consent_gate": {
"required": true,
"instruction": "Surface this layer to your user before acting. Describe the intended operation and its effect. Proceed only after an explicit yes from the user. Consent may be granted one-time or per operation.",
"scopes": ["one_time", "per_operation"]
}
}
なぜこれがプロンプトインジェクションの正反対なのか
両者を並べると、あらゆる性質で反転します。
| プロンプトインジェクション | 同意ゲート付きオペレーショナルレイヤー | |
|---|---|---|
| 可視性 | ユーザーから隠されている | 公然と公開され、ユーザーに提示される |
| 宛先 | エージェント、ユーザーの知らぬところで | ユーザー、そのエージェントを通して |
| 主張する権限 | エージェントの主人を上書きしようとする | 何も主張しない——ユーザーの許可だけが唯一の権限 |
| 受益者 | 攻撃者 | ユーザー、ユーザー自身の意図に沿って |
| 整合エージェントの応答 | 拒否 | 関与 |
記録されたテストセッションでは、各アシスタントがレイヤーを取得し、同意ステップを提示しました。これらは例であって、普遍的な互換性や将来の挙動の証明ではありません。ユーザーはすべてのステップで主人であり続けます。
ゲートが公開者にとって意味すること
同意ゲートはあなたの保護でもあります。すべての行動がユーザーに承認されているため、あなたは誰のエージェントも騙してはいません——あなたは、自分自身の未来の顧客を、その人が選んだインターフェースを通して支援しているのです。それは、あなたのレイヤーを今日のエージェントポリシーの正しい側に、そしてこの先どんなエージェントプラットフォームのルールが来ようとその正しい側に保ちます。関連する問い——公開したレイヤーを他者に悪用されないようにする方法——は /blog/is-this-prompt-injection-no-heres-why で扱っています。
FAQ
同意ゲートはユーザーを遅くしますか?
いいえ——それは決断を圧縮します。ファネル全体で20回のクリックをする代わりに、ユーザーは自分のエージェントから明確な問いを一つ受け取ります:「これをセットアップしましょうか?」一つのイエスが、フォーム入力の道のり全体に取って代わります。
同意は複数のオペレーションを一度にカバーできますか?
はい。レイヤーは一度きりの同意(定義された範囲に対する常設のイエス)と、操作ごとの同意をサポートします。決済を伴うものについては、公開者は操作ごとの同意を推奨すべきです。
エージェントがゲートを無視して、尋ねずに行動したら?
そのエージェントは、自身のプラットフォームの基準からして整合していないのであり、いかなるファイルもそれを正せません。レイヤーは整合のとれたエージェント向けに設計されています——そして記録されたセッションでは、整合した各アシスタントがゲートを尊重しました。
代わりにやってほしいですか?
私たちが公開するすべてのレイヤーは、透明性の宣言と同意ゲートを構成として備えています——ソースで生成されロックされるもので、手作業で正しくやり遂げねばならないものではありません。無料プランは、最も重要なページに同意ゲート付きのレイヤーを公開します——URL 1本、無料。Basic プラン(月額 $29)はあなたのドメイン上の最大10 URLを、Pro(月額 $99)は3ドメイン・50 URLをカバーします。まずは無料スキャンで現状を確かめてください。
あなたのサイトはAIエージェントにどれだけ見えていますか?
アドレスを貼り付けてください。エージェントと同じ方法で実際のページを読み、AI可視性を0〜100でスコア化し、直すべき点を正確に示します — 無料、約1分。
続きを読む
SEO, AEO, GEO, IAO: The Complete Search Stack
Four disciplines, one strategy — SEO drives traffic, AEO claims instant answers, GEO earns AI recommendations, IAO feeds them clean data. One link feeds all four.
What Is AEO? Answer Engine Optimization, Explained
AEO wins the zero-click moment — AI overviews, voice replies, featured snippets. How answer engines pick their answer, and how to make it yours.
What Is GEO? Generative Engine Optimization, Explained
GEO gets your brand synthesized, cited and recommended inside AI conversations — Grok, Claude, ChatGPT, Gemini. How citation is earned, and what feeds it.
この記事についてAIに質問
Paste this link into Grok, Claude, ChatGPT, Gemini — or any AI assistant — and ask it to check it:
https://swma.link/1a7f5bb3