コンテンツにスキップ

Edge AI Trust Model ― Attestation・Provenance・Deterministic Mediationで境界を作る

Executive Summary

Microsoft Security Researchは2026年9月4日、Customer-owned Environmentで動くEdge AIのSecurity Architectureを整理しました。Edge AIではModel、Customer Data、Credential、System AuthorityがCloud Provider管理外のDevice / Local Infrastructureへ移るため、従来Cloud AIとはTrust Modelが変わるとしています。1

提案の中心は、Model OutputをそのままAuthorizationに使わずDeterministic Mediatorを通すこと、Runtime Attestationで実行環境を検証してからSensitive AssetをReleaseすること、Model / Configuration / Retrieval ArtifactのProvenanceを確認することです。

これはMicrosoftによるArchitecture Guidanceであり、標準や規制ではありません。しかし、Factory、Hospital、Vehicle、Edge Device等でAIがPhysical / Operational SystemへActionする場合の有用な設計Patternです。

なぜ今なのか

AIがCloud ChatからEdge / OTへ移ると、LatencyやData Sovereigntyの利点がある一方、ModelとCredentialがPhysical Environmentに近づきます。Prompt Injectionだけでなく、Model Tampering、Malicious Firmware、Configuration Poisoning、Physical Access等を一つのTrust Modelで考える必要があります。

4つのTrust Control

Control 役割
Deterministic Mediation ModelはActionを提案し、Policy Engineが許可・拒否を決める
Runtime Attestation Boot / Firmware / Runtimeが期待状態か確認する
Artifact Provenance Model、Prompt、Tool、Retrieval Assetの出所・Integrityを確認する
Conditional Asset Release Trust Evidenceが成立した時だけKey / Credential / Sensitive Dataを渡す

経営インパクト

観点 経営上の意味
OT / Safety Model Outputを直接Physical Actionへつなげない
Credential Verified EnvironmentだけへSecretをReleaseする
Supply Chain Model / Firmware / ConfigのProvenanceが必要
Lifecycle Deploy後もAttestation / Leaseを更新し続ける設計が必要

日本企業への示唆

製造現場や店舗、医療、公共InfrastructureでEdge AIを使う場合、「Modelが安全か」よりそのModelを動かすDevice / Runtime / Artifact / Credentialを毎回信頼できるかを設計すべきです。

推奨アクション

  1. Edge AIのModel / Device / Firmware / Tool / Data FlowをInventory化する
  2. Safety-critical ActionをDeterministic Policy Engine経由にする
  3. Credential ReleaseをAttestation Evidenceへ連動する
  4. Model / Configuration / Retrieval ArtifactへSignature / Provenanceを要求する
  5. Offline / Disconnected時のTrust Expiryを設計する
  6. OT / Physical Safety TeamとAI Security Reviewを共同実施する

用語解説

Runtime Attestation
DeviceやRuntimeが期待されたSoftware / Configurationで動いていることをCryptographic Evidence等で検証する仕組み。

Deterministic Mediation
LLMの確率的判断だけでActionを許可せず、明示的なRule / Policy Engineが最終Authorizationを行う設計。

関連記事

参考情報