セキュリティアーキテクチャ

セキュリティは機能ではありません。
製品そのものです。

GravityAds は、AIエージェントが広告アカウントを直接変更することが危険だからこそ存在します。アーキテクチャ全体が「AIが提案し、人間が承認し、システムが監査する」という原則のもとに設計されています。

制御実行パイプライン

すべてのプラットフォーム書き込みは厳格なライフサイクルに従います:ドラフト → プリフライト検証 → リスクスコアリング → 人間の承認 → 実行 → 観察 → フィードバック収集。エージェントはステップをスキップできません。

  • 12状態のアクションライフサイクル(不変遷移)
  • プリフライトでスコープ、予算、エンティティの存在を検証
  • リスクスコアリングで高影響の変更を自動実行からブロック
  • 実行前にロールバック計画を生成

認証情報の分離

プラットフォーム認証情報(OAuthトークン、開発者トークン)はGravityAdsデータベースに保存されません。クラウドSecret Managerに暗号化されたSecret Refとして保持されます。

  • OAuthトークン → Secret Manager暗号化参照
  • トークン交換はサーバーサイドのみで実行
  • フロントエンドは生の認証コードやリフレッシュトークンに触れない
  • サービス中断なしのキーローテーション

3層リダクション

すべてのAPIレスポンスは、MCPまたはブラウザーのクライアントに到達する前に3層のリダクションを通過します。

  • レイヤー1:プラットフォームレスポンスのストリッピング(生APIフィールド)
  • レイヤー2:PII リダクション(メール → ハッシュ、ID → マスク)
  • レイヤー3:出力スキーマ検証(宣言されたフィールドのみ通過)

監査台帳

すべての操作(読み取りまたは書き込み)は、元のリクエスト、変換された出力、プラットフォームレスポンスを含む不変の監査レコードを生成します。

  • ツールコールごとの完全なリクエスト/レスポンスキャプチャ
  • テナントごとのコスト帰属付き使用量メータリング
  • エクスポート可能な監査ログ(クアント + エンタープライズプラン)
  • 透明な請求のためのStripe使用量レポート

スコープ&エンタイトルメント強制

GravityAdsは3つのレベルでスコープチェックを実施:トークンスコープ(OIDC)、プランエンタイトルメント、コントロールプレーンロールポリシー。

  • 6つのスコープレベル:read → draft → approve → execute → admin → ops
  • 5つのロール:viewer、optimizer、approver、tenant_admin、gravity_ops
  • プランベースの機能ゲーティング(ワークベンチ、クアント、監査、SSO)
  • テナント × オペレーター × 操作ごとのレート制限

インフラストラクチャセキュリティ

最小限の攻撃サーフェスでCloud Run向けに設計。

  • ステートレスワーカー — メモリに永続的な認証情報なし
  • JWKS/OIDCトークン検証(issuer + audience + 有効期限)
  • ホワイトリストとコントロールプレーンチェックによるテナント分離
  • SOC 2 Type II ロードマップ進行中

SOC 2 Type II ロードマップ

SOC 2 Type II 認証に向けて積極的に取り組んでいます。アーキテクチャは信頼サービス基準に必要なコントロールをすでに実装しています。

セキュリティについてご質問は?

チームにセキュリティアーキテクチャの詳細をご説明いたします。