CtrlAI

CtrlAI

Cirtus · その他

CtrlAIはAIエージェント向けのガードレールプロキシだ。エージェントのSDKとLLMプロバイダーの間に置かれるオープンソースのHTTP層で、モデルが実行しようとするツール呼び出しを一つずつ検査する。危険なものはブロックし、残りは記録する。改ざん検知可能な監査ログとキルスイッチが、この仕組みを完成させる。既存の構成の前に置くにはURLを一つ変えるだけでよく、エージェントのコードがこのセキュリティ層に触れることはない。再構築も不要、ラッパーも不要だ。

CtrlAI の画面プレビュー

CtrlAI について

CtrlAIとは

CtrlAIは、実際に何かを動かせるAIエージェントを運用するチーム向けのセルフホスト型プロキシだ。ファイルの読み取り、シェルコマンドの実行、ブラウザの操作、メッセージの送信。こうした能力こそがエージェントを有用にし、同じ能力がエージェントを危険にする。CtrlAIはリクエスト経路の真ん中にチェックポイントを差し込み、エージェントが何かを実行する前に、何を許可するかをモデルではなくあなたが決められるようにする。

これが解く主な問題は、手術なしの制御だ。ほとんどのガードレールツールは、SDKをラップし、エージェントを書き換え、あるいは自社APIを中心にワークフローを組み直すことを求めてくる。誰がそんなことを望むだろう。CtrlAIは代わりにプロバイダーのbase URLの裏に隠れる。エージェントは依然としてAnthropicやOpenAIと直接話しているつもりでいる。その間でCtrlAIがツール呼び出しを読み、ルールと照合し、通すか、レスポンスをブロック通知に差し替えるかする。

最大の制約は環境だ。CtrlAIは自分でビルドして実行するGoバイナリなので、ターミナルと設定ファイルに馴染みのある人に向く。ダッシュボードにはログイン機能がない。ポート3100に到達できる者は誰でも、活動を見てマシン上のエージェントを止められる。そのポートがlocalhostを越えて公開されているなら、ネットワークを信頼していることになる。ローカル開発なら問題ない。共有する用途なら、独自のアクセス制御の後ろに置こう。

はじめに

  1. GitHubからリポジトリをクローンし、Go 1.24以降でバイナリをビルドしてからPATHに移す。
  2. 引数なしでctrlaiを実行すると初回セットアップが始まり、既定の設定ファイル、ルールファイル、監査ディレクトリが書き出される。
  3. ctrlai startでプロキシを起動する(-dを付けるとバックグラウンドで動く)。
  4. エージェント設定でプロバイダーのbaseUrlをhttp://127.0.0.1:3100/provider/anthropicに設定し、エージェントをプロキシに向ける。
  5. http://127.0.0.1:3100/dashboardでダッシュボードを開き、ツール呼び出しを観察してルールを調整する。

AIツール情報

CtrlAIの料金、対応プラットフォーム、性能を簡単に確認できます。

無料プランはい
有料プラン$0 (open source, MIT); CtrlAI Enterprise pricing on request
プラットフォームLinux, macOS, Windows
開発元Cirtus
カテゴリその他
リリース日Feb 2026
最終更新Apr 2026
サイト訪問数649.3M
サイト世界ランキング50
API提供状況はい

こんな人におすすめ

このツールが最も力を発揮するユーザー、タスク、シーン。

ユーザー

  • AIエージェントを開発する開発者:エージェントにファイル、シェル、ブラウザへのアクセスを与え、安全網を求める人。ただしGoバイナリをローカルで実行することに抵抗がない場合に限る。
  • エージェント製品を出荷する小規模チーム:エージェントごとのルールと監査証跡を必要とし、SDK連携を組み直したくないチーム。
  • セキュリティとコンプライアンスを重視する運用担当者:エージェントが何をしたかを示し、ログが事後に編集されていないことを証明する必要がある人。

タスク

  • 危険なツール呼び出しをブロックする:呼び出しが実行される前に、エージェントが`.env`ファイルを読んだり、ディレクトリを削除したり、外部サーバーへデータを送ったりするのを止める。
  • 監査証跡を保つ:すべてのツール呼び出しはハッシュチェーン付きで記録されるので、何がいつ起きたかを照会、エクスポート、検証できる。
  • 緊急停止:何かがおかしくなり始めたら、CLIまたはダッシュボードから単一のエージェントまたは全部を止める。

シーン

  • ローカルでのエージェント開発:ノートPCで実際のツールに対してエージェントを走らせ、まずいコマンドがまずい午後になる前に捕まえる。
  • マルチエージェント構成:URLで各エージェントに固有のIDを与えれば、「インターン」エージェントはファイルを書けず、シニアは依然として書ける。
  • コンプライアンス審査:記憶からログを再構成しようとするのではなく、エクスポート可能で改ざん検知可能な記録を審査担当者に渡す。

主な機能

コード変更ゼロの透過プロキシ

CtrlAIはエージェントに触れることなく、エージェントのSDKとLLMプロバイダーの間に収まる。base URLを一つ変えれば、プロキシはリクエストを上流へ転送し、レスポンスを検査し、何事もなかったかのように返す。SDKはそれに気づかない。書き換えも、ラッパーも、新しく覚えるAPIもない。

設定可能なガードレールルール

ルールはYAMLファイルに置かれ、ツール名、エージェントID、ファイルパスのglob、コマンドのregex、URLのregex、あるいは引数内の任意の部分文字列に一致する。特定のツールを完全にブロックしたり、あるエージェントにだけブロックしたり、ルート上でのrm -rfのような危険なシェルパターンをブロックしたりできる。一つのルール内の複数条件はANDで結ばれる。フィールド内のリストはORで結ばれる。最初に一致したものが優先される。

19個の組み込みセキュリティルール

すぐ使える状態で、CtrlAIはSSH秘密鍵、envファイル、資格情報ファイル、シェル設定への書き込み、破壊的コマンド、データ持ち出し、カメラアクセス、画面録画、位置情報、リモートコード実行をカバーするルールを同梱する。既定で有効になっている。切り替えもできる。独自ルールを一つ書く前に、基礎的な保護が手に入る。

キルスイッチ

ctrlai kill main --reason "suspicious activity"で任意のエージェントを即座に終了できる。ctrlai kill --allならすべてを止められる。プロキシは偽のターン終了レスポンスを返すので、エージェントのループはきれいに止まる。キル状態はファイルに書き出され、ホットリロード用に監視される。プロキシが動いている間でも数秒で効く。

改ざん検知可能な監査ログ

すべてのツール呼び出しは、シーケンス番号、タイムスタンプ、エージェントID、ツール名、引数、判定、一致したルールとともに記録される。各エントリは前のエントリに連なるSHA-256ハッシュを持つ。どのエントリを変えても、その地点からチェーンが壊れる。ライブで追跡し、エージェントや判定で照会し、完全性を検証し、CSVやJSONへエクスポートできる。

ライブダッシュボードとREST API

同じポート上のWebダッシュボードは、エージェント、リクエスト数とブロック数、ルール一覧全体、そしてWebSocket経由のツール呼び出し判定のリアルタイムフィードを表示する。ダッシュボードが示すものはすべてREST APIからも取得できるので、独自のツールからルール変更、キル、監査の取得をスクリプト化できる。

オール・オア・ナッシングのレスポンスブロック

一つのレスポンスに複数のツール呼び出しが含まれる場合、CtrlAIはそれぞれを評価するが、どれか一つでもブロックされればレスポンス全体を除去する。モデルは呼び出しをグループとして計画するため、「安全」な半分を走らせると予測不能な挙動を招きかねない、という理由だ。これは慎重な既定動作であり、部分ブロックモードは将来のオプションとして記されている。

マルチエージェントの分離

エージェントの識別はURLパスから来るので、/provider/anthropic/agent/work/...と/provider/anthropic/agent/main/...は、それぞれ独自のルール、監査履歴、キル状態を持つ別々のエージェントとして扱われる。他のエージェントの許可を変えずに、一つのエージェントの権限を絞れる。

メリットとデメリット

メリット

  • 独自のbase URLを設定できる任意のSDKで動くので、統合は書き換えではなく設定一行の変更で済む。
  • 19個のセキュリティルールを既定で有効にして出荷するため、設定作業の前に有用な保護が得られる。
  • 監査ログはSHA-256ハッシュチェーンを使うので、改ざんは抑止されるだけでなく検知できる。
  • Anthropic MessagesとOpenAI Chat Completionsを完全な検査付きでカバーし、他のパスはパススルーする。
  • MITライセンスでセルフホストなので、サブスクリプションはなく、データがマシンの外に出ることもない。

デメリット

  • ビルドにGo 1.24+が必要で、設定ファイルとCLIへの馴染みも要るため、非技術系のユーザーには向かない。
  • ダッシュボードに認証がないので、ポート3100をlocalhostの外へ公開すると、ネットワーク上の誰もがエージェントを止め、活動を読める。
  • オール・オア・ナッシングのブロックは、バッチ内の一つのまずい呼び出しがバッチ全体を止めることを意味するので、無害なリクエストを別途送り直すことがある。

よくある質問

AIエージェントとLLMプロバイダーの間に置かれるプロキシだ。モデルが返すツール呼び出しを読み、ルールと照合し、危険なものをブロックし、すべてを記録する。エージェントはAnthropicやOpenAIと直接話しているかのように動き続ける。

関連コンテンツ

CtrlAIに関連するツール、スキル、記事を探す。

CtrlAIの代替ツール

BinkBink

BinkBink

BinkBink · その他
編集部のおすすめ

BinkBinkは無料のオンラインゲームプラットフォームであり、AIゲームメーカーでもある。短いテキストの説明を、誰でも遊べるブラウザゲームに変えられる。コミュニティが作った数百本のゲームにすぐ飛び込める。あるいは自分のアイデアを説明すれば、数秒で遊べて、そのまま友達と共有できる。自分のゲームを作りたい?プログラミングは要らない。エンジンの設定も、ダウンロードも、面倒なこともない。

無料 / $0詳細を見る
Audiogen

Audiogen

Audiogen Inc. · その他

Audiogenは、Audiogen Inc.が開発したAI音楽生成ツールだ。小さな研究チームが約2年半かけて自社の生成型音楽モデルを訓練し、その周りにWebインターフェースを設計した。このAI音楽ツールは単なるテキストボックスではなく、タイムラインを初心者に優しい生成型オーディオワークステーション(Generative Audio Workstation、略してGAW)へと変える。そこではインペインティング、延長、リミックス、ステム編集が、キャンバスに絵を描くように機能する。製品はまだベータ版で、アクセスは順番待ちリストか招待で行う。有料プランはまだ公開されていない。

無料 / Free (beta)詳細を見る
Aiml API

Aiml API

AIMLAPI OÜ · その他

Aiml APIは、OpenAI、Google、Anthropicなどの1000以上のモデルを1つのエンドポイントと1つの請求にまとめる統合AIモデルAPIだ。単一のOpenAI互換スキーマに対してコードを書き、モデル文字列を変えるだけでチャット、画像、動画、音声のモデルを切り替えられる。十数の事業者アカウントを使い分けずにマルチモデルへアクセスしたい開発者や小規模チームに向き、複数ベンダーを試すときに付きまとう請求の手間もなくす。1つの鍵ですべてをまかなえる。

無料 / $0 - $200/mo詳細を見る