ブラウザ拡張機能を使用する際になぜAIセキュリティポリシーがMicrosoft Copilotのようなプラットフォームで施行されないのか

Prev Next

問題

場合によっては、ブラウザ拡張機能が接続されると、特定のAIアプリケーションにはセキュリティポリシーが施行されますが、他のアプリケーションには施行されません。 例えば、ポリシーはChatGPTには適用されるが、Microsoft Copilotには適用されないことがあります。両方のアプリケーションが同じポリシーにおいて有効であるにもかかわらずです。 この記事はこの挙動の背後にある理由を探ります。

注意: このケーススタディはAIセキュリティの文脈でCatoブラウザ拡張機能に焦点を当てており、AIセキュリティブラウザプラグインとは混同されるべきではありません。 

根本原因

Catoブラウザ拡張機能は現時点でHTTPSトラフィックのみをサポートしています。 非HTTPSトラフィックはCatoを経由せず、したがってAIセキュリティポリシーを施行することができません。

トラブルシューティング

  1. 関連するトラフィックに対してユーザーインタラクションポリシーの下にポリシーが設定されていることを確認してください。 CMAでAIセキュリティ > ユーザーインタラクションポリシーに移動します。 ブラウザ拡張機能のユースケースに対して、ポリシーがネットワークルールとして定義されていることを確認してください。

  2. アプリケーションがCatoによってサポートされており、ネットワークインターセプションルール内のドロップダウンにリストされていることを確認してください。

  3. 最後に、AIアプリケーションがAIセキュリティポリシーを施行するための基盤となるプロトコルとしてHTTPSを使用していることを確認します。 プロンプトを送信しながらHARデータをキャプチャし、プロンプトを運ぶリクエストを特定するためにエントリをレビューします。 以下の例(Microsoft Copilot)では、基盤プロトコルはWSS://であるため、トラフィックはCatoのAIセキュリティエンジンを迂回して直接インターネットに送信されます。