Prismorは、AIコーディングエージェント向けの無料オープンソース・セキュリティレイヤーです。Claude Code、Codex、Cursorといったエージェントと、そのエージェントが実行しようとするアクションとの間に位置し、各ツール呼び出しをポリシーと照合してから実行を許可します。すべての呼び出しには「許可(allow)」「警告(warn)」「ブロック(block)」のいずれかの判定が下されます。

AIコーディングエージェントは、シェルコマンドの実行、ファイルの読み書き、認証情報の取り扱い、外部APIの呼び出しを行い、人間によるレビューをほとんど挟まずに多くのステップを連鎖させることが少なくありません。こうしたエージェントを動かす人は、タスクの途中でエージェントをリダイレクトさせる汚染されたファイル・issue・Webページや、デバッグ中に.envファイルを開いてその中身を外部に送信してしまうエージェント、さらには侵害されたパッケージのインストールといったリスクにさらされています。エンドポイントセキュリティツールはカーネルやファイルシステムを監視するため、エージェントの行動を把握できるのは、その選択がすでに実行された後にすぎません。PrismorSecは、その手前の段階で介入できるようPrismorを開発しました。
まずログを取り、その後でブロックする
Prismorのルールは、デフォルトでは「観察モード」から始まります。各呼び出しとその結果を、ローカルで稼働しローカルのデータベースを参照するダッシュボードに記録します。ユーザーはその後、どのルールを「強制モード」に切り替えるかを選択でき、強制モードにするとそのアクションはリアルタイムでブロックされます。PrismorSecは、1万件のシミュレートされたエージェントセッションにおいて、追加される遅延を1ツール呼び出しあたり0.8ミリ秒と測定しています。
prismor setupコマンドを実行すると、ユーザーは3種類のプリセット姿勢から1つを選択するよう求められ、プロジェクト側が各プリセットを独自にスコアリングします。未知のコードに対する機能開発向けの「dev-safe」プリセットは、カバレッジ31%、摩擦(friction)9%と評価されています。一方、ネットワークとシェルへのアクセスを遮断する「regulated-airgap」プリセットは、カバレッジ100%、摩擦90%です。3つのプリセットのうち、あらゆる脅威をカバーするものは、ほぼあらゆる作業の妨げにもなるということです。
パッケージチェックとベンダー側の数値
Prismorはnpmやpipといったパッケージマネージャーもラップし、パッケージの経過年数、メンテナー数、インストールスクリプト、既知の侵害指標(記録済み攻撃が残す痕跡)に基づいて各インストールをスコアリングします。スコアが60以上の場合はインストールをブロックし、既知の侵害指標に一致した場合は常にブロックされます。標準搭載のルールは、2026年5月に発生した2件の攻撃、mini-shai-huludとAntVのメンテナー乗っ取り事件をカバーしています。
パターンマッチングによるルールは、「これまでの指示を無視して」といった、あからさまなプロンプトインジェクションを検出します。しかし、攻撃者が同じ内容を別の言い回しで表現した場合には対応が難しくなります。Prismorのオプション機能であるセマンティックガードは、こうしたケースのために構築されました。まず簡易チェックで明白なケースを処理し、判断がつかないものについてはLLMによる二次チェックに回します。PrismorSecはこのガード機能を800件超のケースでテストし、無害なテキストを誤って検出することなく、検出率を30%改善したとしています。
PrismorはGitHubで無料で公開されています。
翻訳元: https://www.helpnetsecurity.com/2026/09/23/prismor-open-source-ai-agent-security/