Kurage
Kurage WikiKurageナレッジベース
Kurage.AIに聞く →
ホーム › Wiki › 概念 › 信頼境界(トラストバウンダリ)
概念

信頼境界(トラストバウンダリ)

AI判断層が認証・数量決定・執行を持たず、最終リスク判断をコード側が握るKurage共通の分離設計。

信頼境界(トラストバウンダリ)とは、Kurageシリーズの判断API群(頭脳)と取引を実行するOSS本体(ボディ)の間に明確に引かれた責任分担ラインのことです。「頭脳はお金に触れない」という原則で、LLMによる判断は提供するが、取引所・ブローカーの認証情報を持たず、注文数量を決めず、注文執行も一切行いません。この境界は取引に限らず、SNS投稿や記事公開、業務台帳への書き込み、試験報告書の合否判定など「書く・実行する・確定する」権限をAIに直接持たせない設計として、Kurageのプロダクト群全体に共通します。各プロダクトのランディングページには「TRUST BOUNDARY」として明示され、kurage-lps・kurage-articles-index・kurage-repos・kurage-productsで一貫して説明されています。

基本原則

Kurageの各README・LP・記事で繰り返し説明される信頼境界は、次の3点に要約されます。

加えて「静かなフォールバックはせず、失敗は見える形にする」という誠実性の原則も含まれます。データが足りない場合は捏造せず「足りない」と正直に返す。フォールバックする場合も、別のLLMやテンプレートへ黙って切り替えるのではなく、ai-judgment-backendのルールベースのような決定論的な安全網へ明確に落とすか、明示的なエラーを返します。kcbrainのLPでは「静かなフォールバックはせず、失敗は見えるエラーで返します」と明記され、kfxbrainのREADMEでも「Gemmaが失敗した場合にテンプレートや別LLMへフォールバックせず、明示的なエラーを返します」と規定されています。

LP群・公開READMEでの明示

kurage-lpsに収録された各製品LPでは、この原則が「TRUST BOUNDARY」という独立セクションや「頭脳はお金に触れない」という明確な文言で繰り返し提示されています。たとえばkcbrainのLPには「取引所認証情報なし・数量決定なし・執行なし。静かなフォールバックはせず、失敗は見えるエラーで返します。最終的なリスクゲートはあなたが動かすボディ側(OSSの kfreqai や、OpenAI互換の /v1/chat/completions 経由で接続するNOFXなど)が持ちます」とあり、kfxbrainも同様に「ブローカー認証情報なし・数量決定なし・執行なし」と明記しています。ksbrainは「証券口座には触れません。ポリシー、数量、人間の承認、執行は呼び出し側に残します」としています。kfreqaiのLPも「外部の頭脳は根拠を受け取って判断を返すだけで、取引所認証情報を持たず、注文も実行できません」と説明し、url2brainのLPでは「利用者のSNS認証情報は持たず、管理された投稿先だけを使用します」としています。また、kfinanalystやktajpのLPでは「本サービスは情報提供のみを目的とし、投資助言ではありません」という免責とともに、レポート生成や判断提示にとどまり、注文執行や口座操作を行わないことが明示されています。

この説明はLP群だけでなく、kurage-reposに収録された各リポジトリのREADMEにも同じ設計思想として現れています。公開リポジトリは、判断APIと取引ボディを別リポジトリに分離し、それぞれのREADMEで「どちらが判断を返し、どちらが実行と最終リスク判定を持つのか」を明示しています。

Kurageシリーズでの実装

判断API(頭脳)側

これらのAPIは判断結果だけを構造化JSONで返し、金融商品の注文や資産管理には一切関与しません。

取引ボディ(OSS本体)側

この分離により、AIを更新・交換しても取引の安全性を崩さない構造になっています。

業務アプリ製品群(Kurage App Store)での実装

kurage-app-storeで販売される業務アプリ群も、同じ信頼境界の原則を「AIが下書きし、人が承認する」形で適用しています。AIが台帳に直接書き込むことを防ぎ、人の承認を経た分だけが正式データになります。あわせて、AIに触れさせる範囲は設定ファイルやフォルダで宣言され、最終判定(達成率・顔照合・空き枠・入金確認など)はサーバー側の決定的コードが担当するというdeterministic-coreの設計が貫かれています。AIとの接続経路も、同梱のMCPサーバーにより読み取り専用かつ承認済みデータ限定に制御されます(mcp)。

これらの製品はkappstore-ecosystemとして、ソースコード同梱・AIエージェントで改変拡張可能(ai-modifiable-software)という方針のもと、信頼境界とAIによる改変を両立させています。多くは1ファイルPHP+SQLite(self-contained-php-app)のため、データベースサーバー不要・FTPで置くだけで動作し、データの管理主体もユーザー自身のサーバーに残ります。AIに改変を任せても、触れてよい範囲は宣言によって制限されるため、判断と実行の分離がソースコードの次元でも保たれます。

OSS日本語導入キット — セルフホスティングによる境界

kurage-app-storeで販売される導入キット群(decap-cms-japanese-kit・billionmail-japanese-kit・freescout-japanese-kit・krayin-crm-japanese-kit・espocrm-japanese-kit)は、WordPress保守・メール配信SaaS・Zendesk/Help Scout・kintone/Salesforceのような月額サービスの代替として、システムをユーザー自身のサーバーに構築するためのキットです。共有レンタルサーバーやVPSにOSSを立て、データを外部SaaSに預けないself-hostingの構成にすることで、「データがどこにあり、誰が管理するか」という信頼境界をユーザー側に引き戻します。日本語UIが無いOSSには翻訳ファイルを提供し、本家へのプルリクエスト提出(oss-japanese-localization)も行われています。

これらのキットには、当社が実際に構築して確認した手順書・環境チェックツール・落とし穴の記録が同梱され、ai-readable-manualとして設計されています。「フォルダごとclaude-codeやcodexに渡せば、AIが手順書を読んで構築まで進めます」——AIエージェントの役割は文書化された手順の範囲内の構築支援に限定され、完成したシステムの運用権限・データ管理権限はユーザー側に残ります。

取引以外への拡張 — 書く・実行する境界

記事インデックスから見る境界設計

kurage-articles-indexは公開された技術解説記事を一覧化したもので、「判断」と「実行」の分離を主題にした記事が複数収録されています。記事群はAIニュース速報、バイブコーディング、AIエージェント基盤、ローカルLLM、自動取引・FinTech、Web3/x402、SEO/Growth運用など多岐にわたりますが、信頼境界はその横断的な設計思想として繰り返し現れます。

判断と執行の分離を主題にした記事

境界の運用・セキュリティを扱う記事

なぜ重要なのか

信頼境界はvibe-trading(バイブトレーディング)の実践と深く結びついています。AIの提案を鵜呑みにせず、最終的なリスク判断を人間または検証済みコードが行うという姿勢が、この境界設計に現れています。

また、x402による従量課金と組み合わせることで、「判断を買う」ことと「取引を任せる」ことを明確に分離できます。kfreqaiはニュースのリスクチェックと流動性サイズチェックをx402/USDCで1コール単位で販売しており、外部AIエージェントが「判断だけを買う」経路が実際に存在します。ai-agent-marketplaceでAIエージェントが仕事を受注する場合も、境界があるからこそ「買った判断」と「実行権限」が混ざらず、安全な取引が成立します。

さらにai-judgment-backendの差し替え構造(rule_based / local_llm / x402)は、信頼境界があるからこそ成り立ちます。判断レイヤーが注文権を持たなければ、ルールベース⇔ローカルLLM⇔有料APIを安全に切り替えられます。paper-trading(dry-run)も、実資金の執行と判断が分離されているからこそ意味を持ちます。

agent-executing-vtuberのようにAIに実際の作業を任せる場合も、渡す権限を境界で制御します。X投稿のような「書く権限」はエージェントの道具に直接持たせず、監督下の運用やユーザー自身のアカウント動作に委ねます。エージェントが執行権限を持たないという原則は、ai-agentやlocal-llmの利用でも一貫しています。

mcpは、この信頼境界をAIの「参照経路」にも拡張します。kurage-ai-momとkdbagentに同梱されるMCPサーバーは読み取り専用で、AIエージェントが参照できるのは人の承認を経て確定した議事録だけ、操作できるのは設定で宣言した表・列・操作だけです。未承認の下書きや宣言外のデータは、MCP経由でも外に出ません。またdeterministic-coreにより、達成率の計算・顔照合・空き枠の判定・入金の裏取りのような最終的な事実判定はコードが決定的に行い、AIに採点・照合・確定を任せません。

そして、kurage-app-storeの業務アプリ群やkproofread・kzabbixのような専門システム、kurl2grのようなサイト更新サービス、kmontageの品質ゲート、kseo・kgeoのような診断ツール、karchitectのような設計支援、さらにself-hostingの導入キット群に示されるように、この原則は金融取引を超えて、CRM・名刺台帳・勤怠・予約・データベース管理・試験報告書の照査・障害対応・CMSやグループウェアの運用・コンテンツ公開・SEO/GEO診断・システム設計支援など日常の業務システム全般に拡張されています。AIが「下書き」を生成し、人が「承認」する。AIが「提案」し、コードが「執行」する。データは自分たちのサーバーに置く。このシンプルな分離が、AIエージェント時代の信頼できるシステム設計の基盤となっています。

関連ページ

「信頼境界(トラストバウンダリ)」についてもっと知りたいですか?
Kurage.AI に質問する