エージェント初出 8/18 12:11
「過去の行動」を加味したAgentCore Temporal Policyはセッション分ければ突破できる?
https://qiita.com/tags/AI/feed.atom2026/8/18
AI要約
過去の行動を加味するAgentCore Temporal Policyが、セッションを分けることで突破できるかという問いについて考察しています。Qiitaリレー投稿の一環として、AIエージェントの挙動に関する技術的な議論を展開しています。
AI要点
- Amazon Bedrock AgentCoreのTemporal Policyでは、Agentの過去の行動履歴が認可判断に利用されます。
- しかし、セッションを複数に分割すると、この「過去の行動」に基づく累積制限を回避できる可能性が示唆されています。
- 具体的には、銀行送金ツールを模倣したテストで、セッションを分けることで累積制限を超えて操作が可能であることが検証されました。
- これは、Temporal Policyがセッション単位で評価されるため、セッションを跨いだ行動履歴の評価が行われないことに起因します。
なぜ重要か
AI Agentのセキュアな実行を保証するTemporal Policyにおいて、セッション分割による累積制限の回避が示唆されたことは、現行の認可メカニズムの潜在的な脆弱性を示しており、より堅牢なセキュリティ設計の必要性を提起するためです。