Arnav GuptaがAIエージェントのツール呼び出しを管理するためにPrismorを立ち上げた

オープンソースのランタイムは、Claude Code、LangChain、その他のエージェントからのツール呼び出しを傍受し、コマンドが実行される前にポリシーを適用します。

By · Published

Primary source: Arnav Gupta on X

Why it matters

Agents are gaining access to shells, files and production APIs faster than companies are building controls. Prismor gives Gupta an open-source wedge at the point where agent output becomes action.

Illustration of Prismor intercepting tool calls from agents such as Claude Code and LangChain and checking them against policy before commands execute.

Arnav Gupta (@_ar9av)は、AIエージェントとそれがアクセスできるツール、ファイル、サービスの間に位置するオープンソースのコントロールプレーンとしてPrismor7月6日にローンチしました。彼の賭けは、企業は事後に何が起きたかを説明する別のダッシュボードではなく、エージェントがアクションを試みる瞬間にセキュリティチェックポイントを必要としている、というものです。

Arnav GuptaのX

この公開ローンチは、Prismorの最初のパッケージがPyPIに登場した2025年10月からおよそ9か月後に行われました。これは、Guptaが現在の企業向けの提案を発表する前から基盤となるランタイムを構築していたことを示唆しています。

Gupta自身のポートフォリオは、彼をBITS Pilaniの卒業生、Founders Inc.のフェロー、そして多くのソフトウェアサイドプロジェクトを構築してきたMLエンジニアとして紹介しています。そこにはHotLap Daily(ブラウザ向けレーシングゲーム)も含まれており、彼のサイトはそのゲームが10万人以上の月間アクティブユーザーを持つと主張しています。Prismorは別種の創業者の賭けです:コーディングアシスタントがコードの提案をやめてコマンドを実行し始めるときに生じるギャップを対象としたセキュリティ製品です。

「エージェントは名前のないプロセスとして実行されていた」とGuptaはLaunch Archiveにアーカイブされたローンチ文で書き、その後PrismorのLinkedInページに再投稿しました。彼の不満は具体的でした。チームはエージェントがタスクを完了するのを見ることはできても、どのツールを呼び出したのか、どの引数を渡したのか、何がそのアクションを促したのかを知らないままなのです。

ツール呼び出しがセキュリティ境界になる

Prismorのオープンソースリポジトリは、実行前にエージェントのアクションを傍受するローカルランタイムを説明しています。ポリシーエンジンはシェルコマンド、ファイルアクセス、ネットワークリクエスト、ツール呼び出しを許可、警告、またはブロックできます。別個のモジュールはシークレットのマスキング、パッケージインストールのチェック、プロンプトインジェクション検出、MCPサーバー制御、署名された監査記録をカバーします。

その配置こそがGuptaの主張の核心です。プロンプトの指示はモデルに安全に振る舞うよう要求できますし、ログは事後にインシデントを再構築できます。Prismorは代わりに、生成された推論がコマンド、APIコール、ファイル操作になる地点で提案されたアクションを評価します。

この区別は、広範な権限を持つエージェントにとって最も重要です。コーディングエージェントは有用であるために環境ファイルを検査したり、パッケージをインストールしたり、GitHubを呼び出したり、テストスイートを実行したりする必要があるかもしれません。これら同じ能力が資格情報の漏洩、破壊的なコマンド、汚染された依存関係への経路を作り出します。Prismorは有用なアクセスを保持しつつ、その周りに別途定義されたポリシーを強制することを目指しています。

PyPIパッケージは、PrismorがイベントをローカルのSQLiteデータベースに保存し、監査履歴をハッシュチェーン化して署名することで編集や削除を検出できると述べています。破壊的なコマンド、シークレットの流出、権限昇格、リモート実行、プロンプトインジェクションなどのリスクをカバーする56の設定可能なルールが列挙されています。PrismorはまたClaude Code、Cursor、Windsurfのサポートを主張しており、ドキュメントはLangChainやLangGraph、CrewAI、OpenAI Agents SDK、ブラウザ使用、その他のエージェントフレームワーク向けのアダプターを説明しています。

Prismorはインストール時にすべての制御をブロッキングモードに切り替えるわけではありません。リポジトリによれば、デフォルトの姿勢は観察(オブザベーション)であり、個々のルールはポリシー設定を通じて強制に移されます。新しいセキュリティレイヤーのルールが過度に攻撃的であれば通常の開発作業を壊してしまうため、これは理にかなったオンボーディングの選択です。また、インストールをもって完全な保護が完了したと扱うのではなく、運用者にテレメトリを強制可能なポリシーに変換する責任を課すことにもなります。

Guptaは争点となっている制御レイヤーに参入している

Prismorは、エージェントセキュリティがそれを取り巻く製品の一部になりつつある時期に登場しています。AnthropicはClaude Codeにファイルシステムとネットワークの分離を組み込み、ツール呼び出しをポリシーを強制するプロキシ経由でルーティングすることを説明しています。Galileoは3月11日に独自のオープンソースAgent Controlプロジェクトを公開し、Cisco、CrewAI、Gleanなどの企業との統合や集中管理されたランタイムポリシーを促進しています。

Guptaの切り口はエージェントベンダー横断の独立レイヤーです。Prismorの資料はローカル実行、セルフホスティング、そして複数のコーディングエージェントやフレームワークベースのアプリケーションを使用するチームに従うことができるポリシーを強調しています。これは各モデルやエージェントプロバイダをそれぞれのセキュリティ当局にすることを望まない企業に訴求する可能性があります。同時に、Prismorは未完成の傍受を回避するルートを生み出し得る多様化するフック、SDK、実行モデルの拡大に歩調を合わせ続ける必要があります。

PrismorのLinkedInページは本社をSan Francisco、設立年を2026年、チーム規模を2〜10人と記載しています。小規模な体制はオープンソースを流通戦略であると同時に製品選択にしています:開発者はランタイムを検査し、ローカルにインストールし、集中調達の決定の前にPrismorを組織に導入できます。

ビジネスモデルもその道筋に従っています。Prismorの価格ページはローカルランタイムを$0、Starterプラットフォームを8月1日以降月額$100と記載しています。有料レイヤーはライブダッシュボード、コンテキストに基づくセキュリティルール、スキルスキャン、保持されたセッション履歴を追加し、オープンソースのランタイムはローカルポリシーの強制を続けます。

この分離により、Prismorが開発者の日常的なエージェント設定の一部になれば、Guptaには企業に入り込む明確なルートが与えられます。困難な作業はインストール後に始まります:制御が日常的な操作を遅くすることなく危険なアクションを認識できることを証明し、エージェントインターフェースが変化する中でカバレッジを維持し、セキュリティチームが信頼できる証拠を提供することです。Prismorの初期リリースはアーキテクチャを確立しました。企業での採用は、Guptaがそのアーキテクチャを実際のエージェントワークロード全体にわたる信頼できるチェックポイントにどれだけうまく変換できるかにかかっています。

Reader comments

Conversation for this story loads after sign-in.