dvarドキュメント
6ページ中6ページDvarはAIエージェント操作のためのpolicy firewallです。意図的に範囲を絞っており、Dvarを通るaction boundaryを保護します。
Dvarが保護するもの
Dvarは次を保護できます。
protectTool()でラップされたfunction tool;- Dvar proxyを通るMCP call;
- Dvar adapterでラップされたframework tool;
- 監督されたlocal subprocess execution;
- protected toolから返されるJSONとtext output。
操作がDvarをbypassする場合、Dvarはそれを評価、承認、throttle、auditできません。
Dvarが置き換えないもの
Dvarは次を置き換えません。
- application authorization;
- IAMとOAuth scope design;
- database permission;
- sandboxingとworkload isolation;
- secrets management;
- network policy;
- data-loss-prevention system;
- 人間によるoperational review。
Dvarは、より大きなsecurity architectureの中の1つのenforcement layerとして使ってください。
Monitor-first deployment
monitor modeはrollout evidenceのためのものです。操作を許可しながら、would_allow、would_deny、would_require_approvalの観測を記録します。enforcementではなく、discoveryとtuningの段階として扱ってください。
traffic、approval、runtime limit、failure behaviourを確認してから、enforceまたはstrictへ移行してください。
Production checklist
- 制限的なdefault effectから始めます。
- 必要に応じてprincipal、agent、environment、tenant、session、taskの帰属を必須にします。
- ツールを信頼する前にMCP inventoryをlockします。
- finance、infrastructure、repository write、external communication、data export、destructive operationにはapprovalを必須にします。
- distributed runtime limitにはRedisまたはValkeyを使います。
- model summarizationの前にtool outputをfilterします。
- logとaudit eventにraw secretやgrantを残さないようにします。