連携

お使いのスタックにそのまま対応。

AIプロバイダー、アラートチャネル、MCPクライアントを、ひとつのコントロールプレーンからまとめて統制します。

// 000

適用サーフェス

ひとつのポリシーを、複数の場所で適用します。強制適用が可能な場所では強制適用、それが難しい場所では協調型の適用、ポリシーがまったく通じない場所では発見を行います。

SDK

強制

開発者のマシン上での強制適用です。エージェントが行うすべてのツール呼び出しは、実行される前にデバイス上の評価エンジンを通ります。

モードホスト型ハイブリッドローカル

ゲートウェイ

強制

LLMプロバイダーのURLの手前で行う強制適用です。透過型プロキシとして動作し、ゲートウェイのスコープでタグ付けされたDLPルールがすべてのリクエストで発動します。

モードホスト型ハイブリッドローカル

MCP Guard

協調型

3つのMCPツール(check、test、list)を通じた協調型の適用です。MCP対応のクライアントであれば、他のツールを呼び出す前にこれらを呼び出せます。

モードホスト型ローカル

ブラウザ拡張機能

強制ベータ(手動インストール。Chromeウェブストアには未掲載)

Claude.ai、ChatGPT、Gemini、PerplexityのWebクライアントで、貼り付けの境界と送信の境界を対象に適用します。貼り付けが反映される前、および送信が外部へ出る前に、組織のDLPルールに照らしてスキャンします。

モードホスト型ハイブリッド

Shadow AI Scout

発見近日公開

未承認のAI利用の発見:登録済みホスト上のAIネットワークトラフィック、実行中のAIプロセス、露出しているAI APIキーが対象です。まだ利用できません。

モードホスト型ハイブリッド

// 001

AIプロバイダー

アウトバウンドのLLMプロバイダーは12種類で、ベースURLの変更だけで利用できます。AnthropicとOpenAIはデフォルトでルーティングされ、それ以外はデプロイごとに有効化します。これとは別に、ゲートウェイはSnowflake External Functionsのエンドポイントを公開しています。こちらはインバウンドであり、ゲートウェイがSnowflakeを呼び出すのではなく、Snowflakeがゲートウェイを呼び出します。

Anthropic

安定

Claude 4、Claude 3.5、Claude 3に対応。ストリーミングに完全対応し、ツール利用のガバナンスとDLPスキャンも提供します。

OpenAI

安定

GPT-4、GPT-4 Turbo、GPT-3.5、o1、o3に対応。ストリーミングとツール呼び出しに完全対応しています。

Google Gemini

安定

Gemini Pro、Gemini Ultra、Gemini Flashに対応。ストリーミング、ツール呼び出しのガバナンス、DLPに対応した専用ゲートウェイを備えています。

Ollama

ベータ安定

ローカルモデルにもポリシーを全面的に適用します。OpenAI互換のワイヤーフォーマットを使用します。デフォルトでは無効です。ゲートウェイの設定で有効化してください。

DeepSeek

ベータ安定

DeepSeek ChatとDeepSeek Coderに対応。OpenAI互換のルーティングでポリシーを適用します。デフォルトでは無効です。ゲートウェイの設定で有効化してください。

MoonshotAI

ベータ安定

Moonshot v1モデルに対応。OpenAI互換のルーティングでポリシーを適用します。デフォルトでは無効です。ゲートウェイの設定で有効化してください。

HuggingFace TGI

ベータ安定

Text Generation Inferenceに対応。ストリーミングには対応していますが、ツール呼び出しのインターセプトは行いません。デフォルトでは無効です。ゲートウェイの設定で有効化してください。

AWS Bedrock

安定

Bedrockでホストされるモデルを、ネイティブのワイヤーフォーマットとSigV4リクエスト署名で利用できます。デプロイごとに有効化します。

Google Vertex AI

安定

VertexでホストされるGeminiおよびパートナーモデルに、ポリシーの適用とDLPを提供します。デプロイごとに有効化します。

Azure OpenAI

安定

AzureでホストされるOpenAIのデプロイを、専用のプレフィックスでルーティングします。デプロイごとに有効化します。

Mistral

安定

OpenAI互換のルーティングを通じて、Mistralのモデルにポリシーを適用します。

Cohere

安定

OpenAI互換のルーティングを通じて、Cohereのモデルにポリシーを適用します。

// 002

アラートチャネル

Slack

ポリシー違反のリアルタイムアラートと日次ダイジェストを、Slackチャンネルに送信します。

メール

重大なポリシー違反や使用量のしきい値に対して、設定可能なメールアラートを送信します。

Telegram

外出先でもモニタリングできるよう、Telegramボットへ即時に通知します。

Discord

チーム内で状況を共有できるよう、WebhookベースのアラートをDiscordチャンネルに送信します。

Webhook

カスタム連携やイベントパイプライン向けの汎用Webhookエンドポイントです。

// 003

MCPサーバー

Control Zero MCPサーバーを使うと、AIアシスタントがプロンプトを通じてControl Zeroのポリシーを管理できるようになります。MCP互換の任意のクライアントにインストールできます。AIツールが実行する操作そのものを統制するには、コーディングフックのセクションをご覧ください。

Claude Desktop

Claude Desktopが行うMCPツール呼び出しを、ポリシーベースのアクセス制御で統制します。

Cursor

Cursorでツールの制限を適用し、すべてのMCP操作を監査します。

Windsurf

Control Zero MCPサーバーを通じて、Windsurfが行うMCPツール呼び出しを統制します。

VS Code

CopilotなどのVS Code AI拡張機能が使用するMCPツールを統制します。

Gemini CLI

Gemini CLIからのMCPツール呼び出しにガバナンスを適用します。

// 004

コーディングアシスタントのフック

インストールはコマンド1つ。対象範囲はサーフェスごとに異なるため、各カードには、ブロックできるものと、一切受け取らないものを明記しています。ホストが引き渡さない呼び出しは、ブロックもログ記録もされません。監査ログに記録がないことは、その呼び出しが起きなかった証拠にはなりません。マスキングは、Python SDK経由でClaude CodeとGemini CLIのツール入力を書き換えます。適用を行うそれ以外のサーフェスでは、マスクルールは拒否に引き上げられ、Kiro IDEはどちらも提供しません。

Claude Code

PreToolUseフックとUserPromptSubmitフックが、すべてのツールファミリーをブロックします。拒否ルールにより、呼び出しは実行される前に止まります。DLPマスクは、拒否する代わりにツールの引数をその場で書き換えます。インストールはコマンド1つ。初日から監査ログが残ります。

controlzero install claude-code

Gemini CLI

BeforeToolフックとBeforeAgentフックが、呼び出しの実行前にすべてのツールファミリーをブロックします。DLPマスクがツール入力を書き換え、拒否に引き上げずに、伏せ字にした状態で呼び出しを続行させる、2つしかないホストのうちの1つです。

controlzero install gemini-cli

Codex CLI

拒否ルールは、シェル呼び出しが実行される前にPreToolUseフックで止めます。対象はシェルのみで、その原因はホスト側にあります。CodexはシェルツールをPreToolUseにルーティングしますが、apply_patchによる書き込みやMCPツール呼び出しに対する拒否は、現時点ではCodexによって強制されません。残りの8つのツールファミリーはControl Zeroに一切引き渡されないため、ブロックも記録もされません。成熟度タグは付けていません。このアダプターは、当社のベンダーカナリアで、特定のCodexビルドに対して再検証されています。

controlzero install codex-cli

Cursor

ベータ

一度のインストールで2つのサーフェスをカバーします。Cursor IDEは、beforeReadFile、subagentStart、beforeSubmitPromptを含む6つの判定イベントを通じて、すべてのツールファミリーをブロックします。Cursor CLI(cursor-agent)はシェル実行のみをゲートします。このサーフェスが確実に強制するゲートはbeforeShellExecutionだけで、ホストは残りの8つのファミリーをControl Zeroに引き渡しません。どちらでも、DLPマスクは拒否に引き上げられ、承認(「ask」)ゲートは強制的な拒否に格下げされます。Cursorがシェルの経路で「ask」を強制しないためです。ベータという区分は、この対応範囲ではなく当社のアダプターに関するものです。現行のCursorビルドに対する再検証はまだ行っていません。

controlzero install cursor

Kiro

一般提供(GA)(Kiro CLI:直接のツール呼び出しはゲート対象、サブエージェントの起動はSDK 1.13.12以降でゲート対象。サブエージェント自身の呼び出しは、そのエージェント設定に当社のフックが含まれる場合に限る。Kiro IDEのフックは無効の状態で出荷)

一度のインストールで、対応範囲の異なる2つのサーフェスをカバーします。Kiro CLIは、直接のツール呼び出しについてpreToolUseですべてのツールファミリーをブロックします。また、Python SDK 1.13.12以降では、use_subagentによる起動に対する拒否が、サブエージェントの作成自体を止めます。それより前のSDKでは、controlzero install kiroがそのマッチャーを設定しないため、この種のルールは何も通知されないまま一度も発動しません。この機能に依存する前に、controlzero --versionで確認してください。サブエージェント自身のツール呼び出しもゲートされますが、それは当該サブエージェントが当社のフックを含むエージェント設定で動作している場合に限ります。フックはサブエージェント自身の設定から解決され、親から継承されないため、明示的なagent_nameなしで起動されたサブエージェントは、起動後、自身のツール呼び出しがゲートされないまま実行されます。chat.defaultAgentをフック付きの設定に向けても、この点は変わりません。起動そのものは引き続きゲートされます。親のフックはどちらの場合も発動します。kiro-cli 2.18.1に対して動作を確認しています。残るこのギャップはホスト側のものです(kiro #7755、未解決)。このビルドが公開している起動用ツールは、use_subagentのみです。Kiro IDEは現時点でどのツール呼び出しも統制しておらず、これはベンダー側の不備ではなく当社の選択です。インストーラーはKiro IDEの現行ローダーが読み込むフックを書き込みますが、ソーク(長期の動作検証)が完了するまで無効の状態で出荷しています。また、Kiro IDEで決定論的にブロックするにはv2フックプロバイダーが必要で、デフォルトのv1プロバイダーでは、拒否はモデルを介して処理されるだけで、強制はされません。

controlzero install kiro

Antigravity

ベータ

PreToolUseフックは、すべてのツールファミリーを記録し、拒否を発行します。当社の方針はフェイルクローズで、空の出力は拒否として扱います。これとは別に、これは当社ではなくホスト側の挙動ですが、Antigravityはヘッドレスモードおよびalways-proceedモードでこの拒否を助言として扱うため、呼び出しが実行される場合があります。記録されても、止められたことにはなりません。ベータという区分は当社側の理由でもあります。このアダプターは、出荷中のAntigravityビルドに対して再検証していません。

controlzero install antigravity

// 005

フレームワーク連携

主要なAIエージェントフレームワークに、そのまま組み込めるガバナンス。既存のコードをラップするだけで、ポリシーの適用と監査ログの記録は自動で行われます。

LangChain

LangChainのエージェントをラップして、ツール呼び出し、チェーンの実行、LLM呼び出しを統制します。

ドキュメントを見る →

LangGraph

LangGraphのステートフルなエージェントやマルチステップのワークフローにポリシーを適用します。

ドキュメントを見る →

CrewAI

委任の制御とエージェント間通信のポリシーにより、マルチエージェントのクルーを統制します。

ドキュメントを見る →

AutoGen

AutoGenのコード実行と、名前を指定したツール呼び出しに対するガードレールです。

ドキュメントを見る →

OpenAI Agents SDK

OpenAI Agents SDKのツール呼び出し、ハンドオフ、ガードレールにポリシーを適用します。

ドキュメントを見る →

Pydantic AI

型安全なポリシーの適用により、Pydantic AIエージェントのツール呼び出しを統制します。

ドキュメントを見る →

MCPサーバー

MCP互換のあらゆるツールサーバーに対する、ポリシーベースのアクセス制御です。

ドキュメントを見る →

LiteLLM

LiteLLMプロキシが行うすべてのモデル呼び出しを統制します。Control Zeroはネイティブのガードレールとして登録されるため、LiteLLMをフォークしたりプロバイダー設定を変更したりすることなく、DLPとポリシーの判定がプロキシの経路内で実行されます。

ドキュメントを見る →

// 006

ブラウザ拡張機能

ベータ(手動インストール。Chromeウェブストアには未掲載)

ブラウザベースのAIチャットアプリケーション向けのDLPオーバーレイです。拒否ルールは、貼り付けが反映される前と、送信が行われる前に、その操作をキャンセルします。マスクルールは、一致した値をその場で書き換えます。配布は現時点では手動です。Teamsプランの管理者が設定済みのバンドルを共有し、ユーザーがそれをパッケージ化されていない拡張機能として読み込みます。

Chrome / Edge MV3

ChromeとEdge向けのManifest V3拡張機能です。ChromeとEdgeのストアにはまだ公開されていません。Teamsプランの管理者が設定済みのバンドルを共有し、ユーザーが手動で読み込みます。

AIチャットDLPオーバーレイ

Claude.ai、ChatGPT、Gemini、Perplexityの入力欄とクリップボードからの貼り付けをスキャンします。拒否ルールは、貼り付けが反映される前と、送信が行われる前に、その操作をキャンセルします。マスクルールは、一致した値をその場で書き換えます。

// 007

ポリシーテンプレート

推奨設定をあらかじめ備えた9種類のスタートポイントです。controlzero init -t <name>を実行すると、テンプレートがプロジェクトに書き出されます。あとはそこから編集してください。

generic

コメント付きのHello Worldポリシーです。何が必要か分からない場合は、ここから始めてください。

claude-code

Claude CodeのPreToolUseフックとしてインストールされます。デフォルトは許可で、あらかじめ定めた拒否ルールを備えています。

langchain

LangChain / LangGraphのエージェント向け。ツール呼び出しをゲートし、破壊的なDB操作を拒否します。

crewai

委任を伴うマルチエージェントのクルー向け。エージェント間の通信は許可し、公開や外部向けメッセージの送信は拒否します。

cursor

CursorエディターのMCPと組み込みツール向け。読み取り中心のツールは許可し、危険とタグ付けされたシェルは拒否します。

autogen

code_execution_configのガードレールを備えたAutoGen向け。素のコード実行は拒否し、名前を指定したツールは許可します。

mcp

最も一般的な、許可済みのツールパターンを収めた汎用MCPサーバーカタログです。

rag

検索拡張生成:ベクトル検索、ドキュメントの取得、回答の書き込み。

cost-cap

モデルの許可リスト:エージェントが呼び出してよいモデルを定め、高価なモデルはデフォルトで拒否します。

別の連携が必要ですか?

コミュニティからのフィードバックをもとに、新しい連携を追加しています。ご希望をお聞かせください。