> For the complete documentation index, see [llms.txt](https://docs.maiagent.ai/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.maiagent.ai/tech/ja/platform-development/ai-gateway-security.md).

# AI Gateway のセキュリティ

「AI 中継サービス」事件から、企業が複数モデルを利用する際の本当のリスクと、MaiAgent AI Gateway が提供する接続先、モデル、データ、責任、記録という5つの観点での保護、および現時点での制約について説明します。

<figure><img src="https://605688223-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FVYMUz6J7vDZ0QTvb1rbN%2Fuploads%2Fgit-blob-f743a49278745f1b214f780a2b8115dad7ba32b1%2Fai-gateway-security-hero.png?alt=media" alt="非公式 AI 中継サービスと企業向け AI Gateway の比較"><figcaption><p>どちらも「利用者とモデルの間」にありますが、違いは検証できるかどうかです</p></figcaption></figure>

この2年間で企業が利用する AI モデルは増え続け、接続方法もますます複雑になっています。OpenAI、Anthropic、Google はそれぞれ独自の API を提供しており、開発チームは「このタスクにはどのモデルが最適で、最も安いか」を判断するためにプロバイダーを切り替えています。その結果、token 使用量は何倍にも増加しました。そこで市場に自然に登場したのが、利用者とモデルの間に位置する新たな役割です。1つの窓口から複数社のモデルに接続し、キーと請求を一元化する中間レイヤーです。

この役割には正規のサービスがあります。たとえば米国の OpenRouter は、1つの窓口から400以上のモデルを提供しています。一方で、グレーマーケットのサービスも存在します。中国では海外モデルに地域制限があるため、多数の非公式な「AI 中継サービス」が登場しました。海外アカウントや海外発行のクレジットカードがなくても、少額の人民元を支払えば Claude、ChatGPT、Gemini を利用でき、その価格は公式料金の1～3割にすぎません。安さの代償として、すべてのリスクが利用者に転嫁されています。

お客様から次のような質問をいただくことがあります。**MaiAgent も利用者とモデルの間にあるのではないでしょうか。利便性の裏に、同じようなセキュリティ上の懸念はないのでしょうか。**

これは真剣に回答すべき重要な質問です。本記事は2つのパートで構成されています。第1、2節では AI 中継サービスとは何か、非公式事業者がどのような手法を使っているかを説明します。第3、4節では、同じ位置にある MaiAgent AI Gateway が何を異なる方法で行っているかを説明します。

## 1. AI 中継サービスとは <a href="#what-is-ai-relay" id="what-is-ai-relay"></a>

まず、API という技術用語について説明します。API はレストランの注文窓口のようなものです。プログラムが窓口に質問を送り、AI サービスが処理した後、同じ窓口から回答が返されます。

「AI 中継サービス」は、利用者と AI サービスの間にもう1つ窓口を設けます。利用者は1つのサービスだけに接続していると思っていても、実際には質問が背後にある複数のモデルへ転送されています。AI の世界における購入代行のような存在です。

このビジネスが中国で特に盛んな背景には、4つの構造的な理由があります。

* **地域制限**：OpenAI は中国をサポートしておらず、Anthropic も中国で Claude を直接提供していません。さらに2025年には、中国などの未サポート地域の法人が過半数の株式を保有する海外企業も利用できないという規定が設けられました。
* **利用開始のハードルが高い**：海外アカウント、支払い、本人確認はいずれも手間がかかります。中継サービスはこれらをまとめて利用者の代わりに処理します。
* **token 需要の急増**：token はモデルが処理するテキスト量の単位で、中国語ではおおよそ1文字に相当します。中国当局は2026年3月、国内の年間 token 使用量が1,000倍以上に増加したと発表しました。AI Agent の時代には、消費量がさらに速く増えています。
* **利用者の意識の変化**：開発者は「このタスクにはどのモデルが最適で、最も安いか」を考えるようになりました。1つの窓口から複数社のモデルに接続できる方が、当然便利です。

注意すべき点は、「中間レイヤー」自体が悪いわけではないことです。グレーかどうかは国とは関係なく、検証可能かどうかで決まります。正規の中間レイヤーはすでに大きなビジネスになっています。最近では、決済企業が OpenRouter を75億米ドル超で買収する計画を発表したという報道も業界で話題になりました。企業のすべての AI 呼び出しを1つの Gateway に集約し、Gateway が送信先のモデルを決定する仕組みは、AI のインフラ化に伴う潮流です。

問題は「仲介者がいるかどうか」ではなく、「その仲介者を信頼し、検証できるかどうか」です。

## 2. 非公式中継サービスの実態 <a href="#how-grey-relays-work" id="how-grey-relays-work"></a>

中国メディアによる非公式事業者と利用者への取材から、この産業チェーンの詳細が明らかになっています。

<figure><img src="https://605688223-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FVYMUz6J7vDZ0QTvb1rbN%2Fuploads%2Fgit-blob-4ed3f3b7127cce2a75f4928a284f811e91633808%2Fai-gateway-security-fig1-relay-station.png?alt=media" alt="非公式 AI 中継サービスの仕組みと3つのリスク"><figcaption><p>図1：非公式 AI 中継サービスの仕組みと、利用者が負う3つのリスク</p></figcaption></figure>

### 参入障壁は想像以上に低い <a href="#low-barrier" id="low-barrier"></a>

南京新聞の取材に匿名で応じたある事業者は、最も典型的な始め方を次のように説明しています。海外のクラウドサーバーを1台借り、オープンソースの AI Gateway ソフトウェアをダウンロードし、海外モデルのアカウントをまとめて用意し、既製のスクリプトを組み込み、決済システムに接続すれば開業できます。各プラットフォームの試用特典や低価格の月額プランで利用者を集め、WeChat グループや自社サイトでチャージするよう誘導します。Claude、ChatGPT、企業向けサービスを別々に販売する3つのサイトを同時に運営する事業者もいます。

### 安さの源は「アカウントプール」 <a href="#account-pool" id="account-pool"></a>

Claude の公式料金は固定されていますが、一部の中継サービスは公式料金の1～3割で販売しています。なぜこれほど安くできるのでしょうか。その答えがアカウントプールです。事業者は大量の海外アカウントを登録または買い取り、スクリプトで自動的に維持します。利用者が質問するたびに、システムはプールからまだ利用可能なアカウントを1つ選んで送信します。そのアカウントが停止されたら、次のアカウントに切り替えます。

プール内のアカウントはどこから入手するのでしょうか。研究者が整理した入手元には、新規利用者向け特典、他人が使い切れなかったクレジット、企業・教育機関向け割引などがあります。いずれも契約で保証できる入手元ではありません。

### 利用者が負う3つのリスク <a href="#three-risks" id="three-risks"></a>

**突然消える可能性があります。** ある利用者は、1日120米ドル分を利用できるとうたう月額25人民元のプランを購入しました。しかし約20日後、大規模なアカウント停止が発生し、店舗はそのまま消失しました。別の事業者に乗り換えると月額料金は元の3～4倍になり、その理由は「上流が深刻な影響を受けたため」と説明されました。2026年5月末には中国で取り締まりが始まり、多くの事業者がサイトを閉鎖しました。

**実際にどのモデルを利用しているか分かりません。** ドイツの研究チームは、17社の非公式中継サービスを調査しました。テスト問題への回答特性を比較し、背後にあるモデルが表示どおりかを判定するモデルフィンガープリント検証を行ったところ、テストしたモデルの半数近くが不合格でした。つまり利用者は高性能モデルの料金を支払っていても、実際には公式サービスより性能が50%近く低いダウングレード版を利用している可能性があります。

**プロンプトが見知らぬ第三者を経由します。** 米国の研究者は、Taobao や Xianyu などの EC プラットフォームで購入した中継サービスをテストしました。そのうち9社が悪意のあるコードを積極的に注入し、複数のサービスが、盗用を検知するため研究者が意図的に配置したダミーキーを使用しました。盗んだ秘密鍵を使って暗号資産を窃取したサイトさえありました。中国国家安全部も、一部の中継プラットフォームが利用者データを傍受・窃取しており、企業の機密情報が漏えいするおそれがあると公に警告しています。

次の言葉を覚えておく必要があります。**AI が水道や電気のようなインフラになるほど、信頼すべき相手は AI サービスを提供する企業だけではありません。利用者の質問が最終的にどこへ送られるかを決める仲介者も信頼できなければなりません。**

## 3. 企業が本当に確認すべき5つの質問 <a href="#five-questions" id="five-questions"></a>

上記の3つのリスクに、企業調達で必ず確認される責任と記録を加えると、あらゆる AI 中間レイヤーを評価する際に確認すべき5つの質問になります。

1. **リクエストはどこへ送られますか。** 公式エンドポイントですか。それとも、さらに見えない仲介先を経由しますか。
2. **どのモデルを利用していますか。** 指定したモデルと実際に動作するモデルは同じですか。
3. **誰がプロンプトを見られますか。** 転送中、保存時、中間レイヤー内ではそれぞれどのように扱われますか。
4. **問題が発生した場合、誰が責任を負いますか。** 責任を追及できる法人、契約、認証はありますか。
5. **照合可能な記録はありますか。** 呼び出しごとに「誰が、いつ、どのモデルを使い、いくらかかったか」を復元できますか。

非公式中継サービスは、ほぼすべての質問に答えられません。次に MaiAgent の回答を見ていきます。

## 4. MaiAgent AI Gateway は5つの質問にどう答えるか <a href="#how-maiagent-answers" id="how-maiagent-answers"></a>

まず MaiAgent AI Gateway について説明します。これは、企業がすべての AI モデル呼び出しを一元管理するための Gateway です。社内の各システムが言語モデルに接続する際、システムごとにキーを申請し、プロバイダーごとに個別接続する必要はありません。すべてが1つの窓口を経由するため、使用するモデル、利用者、使用量、費用を企業が一元管理できます。OpenAI のインターフェース仕様と互換性があり、OpenAI の公式ライブラリで作成された既存のプログラムは、接続先を MaiAgent に変更するだけで接続できます。

本記事で使用する3つの用語を先に説明します。**エンドポイント**はモデルサービスに接続する URL です。\*\*Bring Your Own Key（BYOK）\*\*は、お客様の会社がプロバイダーとの契約によって取得した API キーをプラットフォームに預け、代理で呼び出す方式です。**フォールバックグループ**は、プライマリモデルに問題が発生した際、自動的にバックアップモデルへ切り替える設定です。

アーキテクチャ上、AI Gateway は中継サービスと同じく、利用者とモデルの間にあります。違いはすべて次の図に示されています。

<figure><img src="https://605688223-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FVYMUz6J7vDZ0QTvb1rbN%2Fuploads%2Fgit-blob-036d656c391b09d00d11f12ddbcddfb0f91ac55a%2Fai-gateway-security-fig2-maiagent-gateway.png?alt=media" alt="MaiAgent AI Gateway のアーキテクチャと5つの管理観点"><figcaption><p>図2：MaiAgent AI Gateway の位置と5つの管理観点</p></figcaption></figure>

### 質問1：リクエストはどこへ送られるか <a href="#q1-where-requests-go" id="q1-where-requests-go"></a>

* **Amazon Bedrock は AWS の公式ライブラリを使用して直接接続します**。この経路のコードには、エンドポイントを書き換えられる設定はありません。
* **OpenAI と Anthropic は公式 API を使用し**、Google のモデルは Google Cloud Vertex AI を使用します。
* **プラットフォーム管理モデルのエンドポイントは MaiAgent が一元設定します**。お客様の会社のどのアカウントからも、管理画面や API を通じて変更できません。そのため、誤操作や悪意によって非公式エンドポイントへ変更されることを防ぎます。主要プロバイダーには公式エンドポイントを使用します。一部のモデルは OpenRouter などの正規の商用モデルマーケットプレイスを通じて接続しており、これらはエンドポイント一覧に明記されます。
* **お客様の会社がカスタムモデルのエンドポイントを設定します**。たとえば BYOK を使用し、自社運用の vLLM や OpenAI 互換サービスへ接続する場合です。この部分を変更できるのはお客様の会社だけです。
* ご要望に応じて、お客様の会社で実際に有効なモデル一覧と各接続エンドポイントを提供し、1件ずつ照合できます。

正確には、次のように説明できます。**お客様の会社が利用するすべてのモデルについて、エンドポイントを確認できます。プラットフォーム管理のエンドポイントを変更できるのは当社だけであり、お客様のカスタムエンドポイントを変更できるのはお客様の会社だけです。**

### 質問2：どのモデルが使用されるか <a href="#q2-which-model" id="q2-which-model"></a>

* 組織管理者は管理画面で**利用可能なモデルの許可リストと拒否リスト**を設定します。これはバックエンドで厳格に制御されます。アシスタントが許可リストにないモデルを指定すると、バックエンドはリクエストを直接拒否します。
* Gateway が外部に表示するモデル名（エイリアス）は、実際のモデルとは別に設定できます。MaiAgent のプラットフォーム管理者は、各エイリアスを利用できる組織を設定できます。
* **すべてのリクエストについて、実際に解決されたモデル**、プロバイダー、BYOK の使用有無が記録されます。
* フォールバックグループはお客様の会社が作成して優先順位を設定し、組織所有者だけが設定できます。呼び出し時にグループ識別子をモデル名として送信した場合にのみ、フォールバックチェーン全体が有効になります。グループを指定しない通常の呼び出しが自動的に転送されることはありません。切り替えが発生するのは、プライマリモデルのタイムアウト、接続失敗、プロバイダーによるレート制限、またはサーバー側エラーの場合だけです。パラメーターエラーや無効なキーなど、リクエスト側のエラーでは切り替えません。これにより設定エラーが隠されることを防ぎます。

### 質問3：誰がプロンプトを見られるか <a href="#q3-who-sees-prompts" id="q3-who-sees-prompts"></a>

この質問を曖昧にはしません。**プラットフォーム管理方式では、MaiAgent がプロンプトを確認できます。** 対話記録は、監査と追跡機能の一部だからです。違いは、どのような保護下にあるか、そしてお客様の会社に選択肢があるかどうかです。

転送時と保存時の保護は、3つの信頼レベルすべてで共通です。サイト全体で暗号化通信を使用し（HTTPS、およびブラウザに暗号化通信のみを強制する HSTS）、データベースとファイルを保存時に暗号化し、組織単位でデータを分離します。また、顧客データを学習用に送信するコードパスは存在しません。3つのレベルで異なるのは、中間レイヤー自体がプロンプトを確認できるかどうかです。

<figure><img src="https://605688223-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FVYMUz6J7vDZ0QTvb1rbN%2Fuploads%2Fgit-blob-b1b2033ebe205e73e06e733c9460179d02c77ce4%2Fai-gateway-security-fig3-trust-levels.png?alt=media" alt="3つのモデル接続元における信頼レベル"><figcaption><p>図3：3つのモデル接続元と、それぞれでプロンプトを確認できる主体</p></figcaption></figure>

<table><thead><tr><th width="180">信頼レベル</th><th width="220">プロンプトを確認できる主体</th><th>追加の保護</th></tr></thead><tbody><tr><td><strong>プラットフォーム管理</strong></td><td>MaiAgent とモデルプロバイダー</td><td>Amazon Bedrock はサービス規約に基づき、顧客の入力をモデルの学習に使用しません。その他のプロバイダーには、それぞれの API サービス規約が適用されます。</td></tr><tr><td><strong>Bring Your Own Key（BYOK）</strong></td><td>MaiAgent と、お客様の会社が直接契約したプロバイダー</td><td>お客様の会社のキーは、業界標準の AES-256-GCM アルゴリズムで暗号化して保存されます。暗号文は意図的に検索可能なフィールドには保存されず、データベースクエリで取り出すことはできません。管理画面にはマスクされたプレビューだけが表示され、再表示はできません。</td></tr><tr><td><strong>オンプレミスデプロイ</strong>（プラットフォームとモデルの両方をお客様の会社のデータセンターに配置）</td><td>お客様の会社のみ</td><td>言語モデルと埋め込み（文書を検索可能な数値表現に変換する処理）は、お客様の社内ネットワークにある vLLM や Ollama などの自社運用モデルサービスを指定できます。リランキング（最も関連性の高い箇所を選ぶ処理）は、現在 vLLM をサポートしています。3つのレイヤーがすべて社内ネットワークにあれば、モデルへ送信するデータが社外へ出ることはなく、MaiAgent も確認できません。</td></tr></tbody></table>

{% hint style="warning" %}
モデルだけをお客様の社内ネットワークに配置し、MaiAgent プラットフォームには SaaS 版を使用する場合、プロンプトは SaaS プラットフォームを経由してから社内モデルへ送信されます。データフローは1行目と同じです。
{% endhint %}

### 質問4：問題が発生した場合、誰が責任を負うか <a href="#q4-accountability" id="q4-accountability"></a>

* MaiAgent は台湾で登記された頑碼資訊有限公司（Playma Co., Ltd.）が運営しています。お客様の会社とは正式な契約関係を結び、新台湾ドル建ての請求書を発行します。
* 当社は ISO 27001:2022 情報セキュリティマネジメントおよび ISO 27701:2019 プライバシー情報マネジメント認証を取得しており、毎年審査を受けています。
* プラットフォームが利用する第三者サービス（AWS、Cloudflare、Elastic Cloud、Sentry）とそのコンプライアンス認証について、開示一覧を用意しています。第5節の方法で請求できます。重要なサービスを追加する場合は、事前に通知します。
* フォールバックグループを有効にすると、主要プロバイダーの停止時にバックアップモデルへ切り替えられます。アカウントプールのように一夜で利用不能になることはありません。

### 質問5：照合可能な記録はあるか <a href="#q5-audit-trail" id="q5-audit-trail"></a>

Gateway を経由するすべてのリクエストについて、次のフィールドを含む監査記録が1件作成されます。

* リクエスト識別子、所属組織、使用した API キーとメンバー
* クライアントがリクエストしたモデルエイリアス、実際に解決されたモデルとプロバイダー、BYOK の使用有無
* 入力および出力 token 数、キャッシュ（繰り返し使用するコンテンツの一時保存）の作成・読み取り token 数
* 合計レイテンシー、アップストリームレイテンシー、モデルが最初の token を出力するまでの待ち時間
* 処理ステータスと請求ステータス

関連する制御は、呼び出しの「前」に実行されます。**残高不足の組織は、呼び出し前にブロックされます**。ウォレット残高と最低残高しきい値に基づいて判定し、同時にプランのステータスも確認します。呼び出しが完了してから照合する仕組みではありません。使用量ダッシュボードとクレジット取引明細は、お客様の会社が管理画面から直接確認できます。すべてのクレジット消費には、プロバイダー名とモデル名が記録されます。

冒頭の質問に戻ると、MaiAgent と中継サービスの違いは位置ではなく、お客様の会社がすべてを検証できることにあります。

## 5. 利用を開始する <a href="#getting-started" id="getting-started"></a>

1. <sales@maiagent.ai> に連絡し、お客様の組織で AI Gateway を有効にします。
2. お客様の会社のデータ区分に応じて、プラットフォーム管理、BYOK、オンプレミスデプロイから信頼レベルを選択します。
3. 既存プログラムの接続先を MaiAgent Gateway のエンドポイントに変更し、お客様の組織の API キーを使用して Bearer 方式で認証します。呼び出しロジックを変更する必要はありません。
4. 管理画面で利用可能なモデル、フォールバックグループ、使用量上限を設定し、ダッシュボードでの照合を開始します。

{% hint style="info" %}
参考資料：本記事における非公式中継サービスの業界データと研究結果は、LINE TODAY「TODAY 看世界」による2026年9月5日の報道[「VPN 不要で最高クラスの AI が使える？中国の高収益産業『AI 中継サービス』を解明！」](https://youtu.be/UtjsrVr2jZg)から引用しています。同報道は、南京新聞、第一財経、毎日経済新聞、およびドイツと米国の研究チームの情報をまとめたものです。本記事では元の研究を別途検証していません。
{% endhint %}

{% hint style="success" %}
お客様の会社の情報セキュリティ部門や監査部門が、プラットフォームの完全なセキュリティ説明、第三者サービスの開示一覧、または要件を1項目ずつ確認する技術ミーティングを必要とする場合は、営業窓口までご連絡ください。該当する資料を提供します。
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.maiagent.ai/tech/ja/platform-development/ai-gateway-security.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
