連携
お使いのスタックにそのまま対応。
AIプロバイダー、アラートチャネル、MCPクライアントを、ひとつのコントロールプレーンからまとめて統制します。
// 000
適用サーフェス
ひとつのポリシーを、複数の場所で適用します。強制適用が可能な場所では強制適用、それが難しい場所では協調型の適用、ポリシーがまったく通じない場所では発見を行います。
SDK
強制開発者のマシン上での強制適用です。エージェントが行うすべてのツール呼び出しは、実行される前にデバイス上の評価エンジンを通ります。
ゲートウェイ
強制LLMプロバイダーのURLの手前で行う強制適用です。透過型プロキシとして動作し、ゲートウェイのスコープでタグ付けされたDLPルールがすべてのリクエストで発動します。
MCP Guard
協調型3つのMCPツール(check、test、list)を通じた協調型の適用です。MCP対応のクライアントであれば、他のツールを呼び出す前にこれらを呼び出せます。
ブラウザ拡張機能
強制ベータ(手動インストール。Chromeウェブストアには未掲載)Claude.ai、ChatGPT、Gemini、PerplexityのWebクライアントで、貼り付けの境界と送信の境界を対象に適用します。貼り付けが反映される前、および送信が外部へ出る前に、組織のDLPルールに照らしてスキャンします。
Shadow AI Scout
発見近日公開未承認のAI利用の発見:登録済みホスト上のAIネットワークトラフィック、実行中のAIプロセス、露出しているAI APIキーが対象です。まだ利用できません。
// 001
AIプロバイダー
アウトバウンドのLLMプロバイダーは12種類で、ベースURLの変更だけで利用できます。AnthropicとOpenAIはデフォルトでルーティングされ、それ以外はデプロイごとに有効化します。これとは別に、ゲートウェイはSnowflake External Functionsのエンドポイントを公開しています。こちらはインバウンドであり、ゲートウェイがSnowflakeを呼び出すのではなく、Snowflakeがゲートウェイを呼び出します。
Anthropic
安定Claude 4、Claude 3.5、Claude 3に対応。ストリーミングに完全対応し、ツール利用のガバナンスとDLPスキャンも提供します。
OpenAI
安定GPT-4、GPT-4 Turbo、GPT-3.5、o1、o3に対応。ストリーミングとツール呼び出しに完全対応しています。
Google Gemini
安定Gemini Pro、Gemini Ultra、Gemini Flashに対応。ストリーミング、ツール呼び出しのガバナンス、DLPに対応した専用ゲートウェイを備えています。
Ollama
ベータ安定ローカルモデルにもポリシーを全面的に適用します。OpenAI互換のワイヤーフォーマットを使用します。デフォルトでは無効です。ゲートウェイの設定で有効化してください。
DeepSeek
ベータ安定DeepSeek ChatとDeepSeek Coderに対応。OpenAI互換のルーティングでポリシーを適用します。デフォルトでは無効です。ゲートウェイの設定で有効化してください。
MoonshotAI
ベータ安定Moonshot v1モデルに対応。OpenAI互換のルーティングでポリシーを適用します。デフォルトでは無効です。ゲートウェイの設定で有効化してください。
HuggingFace TGI
ベータ安定Text Generation Inferenceに対応。ストリーミングには対応していますが、ツール呼び出しのインターセプトは行いません。デフォルトでは無効です。ゲートウェイの設定で有効化してください。
AWS Bedrock
安定Bedrockでホストされるモデルを、ネイティブのワイヤーフォーマットとSigV4リクエスト署名で利用できます。デプロイごとに有効化します。
Google Vertex AI
安定VertexでホストされるGeminiおよびパートナーモデルに、ポリシーの適用とDLPを提供します。デプロイごとに有効化します。
Azure OpenAI
安定AzureでホストされるOpenAIのデプロイを、専用のプレフィックスでルーティングします。デプロイごとに有効化します。
Mistral
安定OpenAI互換のルーティングを通じて、Mistralのモデルにポリシーを適用します。
Cohere
安定OpenAI互換のルーティングを通じて、Cohereのモデルにポリシーを適用します。
// 002
アラートチャネル
Slack
ポリシー違反のリアルタイムアラートと日次ダイジェストを、Slackチャンネルに送信します。
メール
重大なポリシー違反や使用量のしきい値に対して、設定可能なメールアラートを送信します。
Telegram
外出先でもモニタリングできるよう、Telegramボットへ即時に通知します。
Discord
チーム内で状況を共有できるよう、WebhookベースのアラートをDiscordチャンネルに送信します。
Webhook
カスタム連携やイベントパイプライン向けの汎用Webhookエンドポイントです。
// 003
MCPサーバー
Control Zero MCPサーバーを使うと、AIアシスタントがプロンプトを通じてControl Zeroのポリシーを管理できるようになります。MCP互換の任意のクライアントにインストールできます。AIツールが実行する操作そのものを統制するには、コーディングフックのセクションをご覧ください。
Claude Desktop
Claude Desktopが行うMCPツール呼び出しを、ポリシーベースのアクセス制御で統制します。
Cursor
Cursorでツールの制限を適用し、すべてのMCP操作を監査します。
Windsurf
Control Zero MCPサーバーを通じて、Windsurfが行うMCPツール呼び出しを統制します。
VS Code
CopilotなどのVS Code AI拡張機能が使用するMCPツールを統制します。
Gemini CLI
Gemini CLIからのMCPツール呼び出しにガバナンスを適用します。
// 004
コーディングアシスタントのフック
インストールはコマンド1つ。対象範囲はサーフェスごとに異なるため、各カードには、ブロックできるものと、一切受け取らないものを明記しています。ホストが引き渡さない呼び出しは、ブロックもログ記録もされません。監査ログに記録がないことは、その呼び出しが起きなかった証拠にはなりません。マスキングは、Python SDK経由でClaude CodeとGemini CLIのツール入力を書き換えます。適用を行うそれ以外のサーフェスでは、マスクルールは拒否に引き上げられ、Kiro IDEはどちらも提供しません。
Claude Code
PreToolUseフックとUserPromptSubmitフックが、すべてのツールファミリーをブロックします。拒否ルールにより、呼び出しは実行される前に止まります。DLPマスクは、拒否する代わりにツールの引数をその場で書き換えます。インストールはコマンド1つ。初日から監査ログが残ります。
controlzero install claude-codeGemini CLI
BeforeToolフックとBeforeAgentフックが、呼び出しの実行前にすべてのツールファミリーをブロックします。DLPマスクがツール入力を書き換え、拒否に引き上げずに、伏せ字にした状態で呼び出しを続行させる、2つしかないホストのうちの1つです。
controlzero install gemini-cliCodex CLI
拒否ルールは、シェル呼び出しが実行される前にPreToolUseフックで止めます。対象はシェルのみで、その原因はホスト側にあります。CodexはシェルツールをPreToolUseにルーティングしますが、apply_patchによる書き込みやMCPツール呼び出しに対する拒否は、現時点ではCodexによって強制されません。残りの8つのツールファミリーはControl Zeroに一切引き渡されないため、ブロックも記録もされません。成熟度タグは付けていません。このアダプターは、当社のベンダーカナリアで、特定のCodexビルドに対して再検証されています。
controlzero install codex-cliCursor
ベータ一度のインストールで2つのサーフェスをカバーします。Cursor IDEは、beforeReadFile、subagentStart、beforeSubmitPromptを含む6つの判定イベントを通じて、すべてのツールファミリーをブロックします。Cursor CLI(cursor-agent)はシェル実行のみをゲートします。このサーフェスが確実に強制するゲートはbeforeShellExecutionだけで、ホストは残りの8つのファミリーをControl Zeroに引き渡しません。どちらでも、DLPマスクは拒否に引き上げられ、承認(「ask」)ゲートは強制的な拒否に格下げされます。Cursorがシェルの経路で「ask」を強制しないためです。ベータという区分は、この対応範囲ではなく当社のアダプターに関するものです。現行のCursorビルドに対する再検証はまだ行っていません。
controlzero install cursorKiro
一般提供(GA)(Kiro CLI:直接のツール呼び出しはゲート対象、サブエージェントの起動はSDK 1.13.12以降でゲート対象。サブエージェント自身の呼び出しは、そのエージェント設定に当社のフックが含まれる場合に限る。Kiro IDEのフックは無効の状態で出荷)一度のインストールで、対応範囲の異なる2つのサーフェスをカバーします。Kiro CLIは、直接のツール呼び出しについてpreToolUseですべてのツールファミリーをブロックします。また、Python SDK 1.13.12以降では、use_subagentによる起動に対する拒否が、サブエージェントの作成自体を止めます。それより前のSDKでは、controlzero install kiroがそのマッチャーを設定しないため、この種のルールは何も通知されないまま一度も発動しません。この機能に依存する前に、controlzero --versionで確認してください。サブエージェント自身のツール呼び出しもゲートされますが、それは当該サブエージェントが当社のフックを含むエージェント設定で動作している場合に限ります。フックはサブエージェント自身の設定から解決され、親から継承されないため、明示的なagent_nameなしで起動されたサブエージェントは、起動後、自身のツール呼び出しがゲートされないまま実行されます。chat.defaultAgentをフック付きの設定に向けても、この点は変わりません。起動そのものは引き続きゲートされます。親のフックはどちらの場合も発動します。kiro-cli 2.18.1に対して動作を確認しています。残るこのギャップはホスト側のものです(kiro #7755、未解決)。このビルドが公開している起動用ツールは、use_subagentのみです。Kiro IDEは現時点でどのツール呼び出しも統制しておらず、これはベンダー側の不備ではなく当社の選択です。インストーラーはKiro IDEの現行ローダーが読み込むフックを書き込みますが、ソーク(長期の動作検証)が完了するまで無効の状態で出荷しています。また、Kiro IDEで決定論的にブロックするにはv2フックプロバイダーが必要で、デフォルトのv1プロバイダーでは、拒否はモデルを介して処理されるだけで、強制はされません。
controlzero install kiroAntigravity
ベータPreToolUseフックは、すべてのツールファミリーを記録し、拒否を発行します。当社の方針はフェイルクローズで、空の出力は拒否として扱います。これとは別に、これは当社ではなくホスト側の挙動ですが、Antigravityはヘッドレスモードおよびalways-proceedモードでこの拒否を助言として扱うため、呼び出しが実行される場合があります。記録されても、止められたことにはなりません。ベータという区分は当社側の理由でもあります。このアダプターは、出荷中のAntigravityビルドに対して再検証していません。
controlzero install antigravity// 005
フレームワーク連携
主要なAIエージェントフレームワークに、そのまま組み込めるガバナンス。既存のコードをラップするだけで、ポリシーの適用と監査ログの記録は自動で行われます。
LiteLLM
LiteLLMプロキシが行うすべてのモデル呼び出しを統制します。Control Zeroはネイティブのガードレールとして登録されるため、LiteLLMをフォークしたりプロバイダー設定を変更したりすることなく、DLPとポリシーの判定がプロキシの経路内で実行されます。
ドキュメントを見る →// 006
ブラウザ拡張機能
ベータ(手動インストール。Chromeウェブストアには未掲載)ブラウザベースのAIチャットアプリケーション向けのDLPオーバーレイです。拒否ルールは、貼り付けが反映される前と、送信が行われる前に、その操作をキャンセルします。マスクルールは、一致した値をその場で書き換えます。配布は現時点では手動です。Teamsプランの管理者が設定済みのバンドルを共有し、ユーザーがそれをパッケージ化されていない拡張機能として読み込みます。
Chrome / Edge MV3
ChromeとEdge向けのManifest V3拡張機能です。ChromeとEdgeのストアにはまだ公開されていません。Teamsプランの管理者が設定済みのバンドルを共有し、ユーザーが手動で読み込みます。
AIチャットDLPオーバーレイ
Claude.ai、ChatGPT、Gemini、Perplexityの入力欄とクリップボードからの貼り付けをスキャンします。拒否ルールは、貼り付けが反映される前と、送信が行われる前に、その操作をキャンセルします。マスクルールは、一致した値をその場で書き換えます。
// 007
ポリシーテンプレート
推奨設定をあらかじめ備えた9種類のスタートポイントです。controlzero init -t <name>を実行すると、テンプレートがプロジェクトに書き出されます。あとはそこから編集してください。
generic
コメント付きのHello Worldポリシーです。何が必要か分からない場合は、ここから始めてください。
claude-code
Claude CodeのPreToolUseフックとしてインストールされます。デフォルトは許可で、あらかじめ定めた拒否ルールを備えています。
langchain
LangChain / LangGraphのエージェント向け。ツール呼び出しをゲートし、破壊的なDB操作を拒否します。
crewai
委任を伴うマルチエージェントのクルー向け。エージェント間の通信は許可し、公開や外部向けメッセージの送信は拒否します。
cursor
CursorエディターのMCPと組み込みツール向け。読み取り中心のツールは許可し、危険とタグ付けされたシェルは拒否します。
autogen
code_execution_configのガードレールを備えたAutoGen向け。素のコード実行は拒否し、名前を指定したツールは許可します。
mcp
最も一般的な、許可済みのツールパターンを収めた汎用MCPサーバーカタログです。
rag
検索拡張生成:ベクトル検索、ドキュメントの取得、回答の書き込み。
cost-cap
モデルの許可リスト:エージェントが呼び出してよいモデルを定め、高価なモデルはデフォルトで拒否します。