Grok Bot のセキュリティ
これらの制御項目とデプロイの詳細をもとに、Grok Bot の利用を許可するかどうかを判断し、Bot がアクセス・変更・保持できる範囲を制限します。導入手順とダッシュボード設定の一覧は チームおよびエンタープライズ向けGrok Bot に記載しています。確認時によくある質問は Grok Bot セキュリティ FAQ を参照してください。
Grok Bot ダッシュボードで エンタープライズ限定 の項目: 組織全体の有効化スイッチ、Network Controls、Team Setup、Team Secrets、アクション記録、 Allow Local Egress、Enforce Auto-review とそのチーム ルール、および 組織管理者向けのコンピューター 管理。監査ログ、OpenTelemetry エクスポート、MCP 許可リスト、SCIM もエンタープライズ限定です。セルフサーブの チームではこれらの設定は表示されません。全一覧は 管理者向け制御項目 を参照してください。
ネットワークポリシー
Network Controls はエンタープライズ限定です。 管理者は Cherri Code ダッシュボードの Grok Bot ページから Grok Bot のネットワークポリシーを設定します。このポリシーは、チームコンピューターが到達できる送信先を制御します。セルフサーブのチームにはこのパネルは表示されず、送信先の許可リストを設定できません。ポリシーが設定されていないチームは、デフォルトですべて許可になります。
| モード | 効果 |
|---|---|
| ポリシーなし | すべて許可 (ポリシーのないチームのデフォルト) |
| Allow all network access | すべての送信先を明示的に許可 |
| Defaults plus team 許可リスト | Cherri Code のデフォルトの送信先に加えて、指定したリスト |
| Team 許可リスト only | 指定したリストと、コンピューター の動作に必要な送信先のみ |
- 送信先には、Web ドメインのほか、生の接続用のポート付き IP 範囲も指定でき、エントリ数に上限はありません。
- ディレクトリグループ。エンタープライズ限定で、Network Controls 内にあります。 グループは独自のネットワークポリシーを設定でき、そのメンバーにはチームのポリシーに代わって適用されます。ロックすると、チームのポリシーが全員に対して有効になります。
- このポリシーは Cloud Agent のネットワーク設定とは別のものです。 実行中のコンピューター は約 1 分以内に自動で変更を適用します。スリープ中のコンピューター は次回起動したときに変更を適用します。コンピューター を再作成する必要はありません。
- エグレス を制限すると、データの送信先が限定されます。 専用のデータ損失防止フックは利用できません。
プラグインをブロックしても、そのサービスの Web サイトはブロックされません。コネクタポリシーとネットワークポリシーは別のレイヤーであり、両方の経路を塞ぐには両方の制御が必要です。
静的エグレスIP
ホストされたコンピューターは、デフォルトでは共有の静的エグレスIPアドレスを経由してインターネットにアクセスします。このIP範囲はGrok Botの利用者全体で共有されており、顧客ごとの専用IPは提供していません。そのため、この範囲は自分のチームだけでなくGrok Bot全体のトラフィックを示すものとして扱ってください。最新の範囲は担当のアカウントチームから入手できます。また、製品側で制御できるのはソースIPではなく、送信先の許可リストです。
メンバーのデバイスがZscalerなどのTLS検査ゲートウェイの背後にある場合は、Cherri Codeのドメインを許可し、オフネットワークを含むすべてのプロファイルで検査の対象外にしてください。TLS検査プロキシを設定するを参照してください。
メンバーは、自分のデスクトップ経由でトラフィックをルーティングし、そのネットワークとIPアドレスを使用できます。Team Setupはエンタープライズ限定です。 対象のチームでは、すべてのチームコンピューターに独自のネットワーククライアントをインストールすることもできます。どちらの経路も、共有エグレス範囲とは別のものです。プライベートネットワークに接続するを参照してください。
承認と Auto Review
承認により、影響の大きいアクションをメンバーの管理下に置けます。最も強力な境界はリクエストそのものに書かれた境界です。Bot が変更してよい対象と、どこで手を止めるべきかをメンバーに明示させてください。
キャンペーンデータを突き合わせて、推奨する予算変更案を作成して。キャンペーンは 変更しないで、代理店にも連絡しないで。現在の値、提案する値、想定される影響を 示したうえで承認を求めて。
操作に承認が必要な場合、会話には提案された処理とその入力内容が表示されます。Allow once を選ぶと Bot はその操作を続行し、Always allow では一致するルールを保存でき、Deny はブロックします。iPhone でも同じ操作を利用できます。承認が制御するのは提案された操作であり、すでに完了した作業ではありません。また、対象や影響を特定できない操作は承認すべきではありません。
Auto Review は、これらの確認プロンプトの背後にある確認レイヤーです。独立した確認モデルがリスクのある Bot のアクションを実行前に評価し、shell command、プラグイン呼び出し、Computer use、automation の write (ルーチンやイベントトリガーの変更) 、Cloud Agent やサブエージェントの起動といった委任を対象とします。操作の続行を許可する、承認を必須にする、拒否する、のいずれかを選択します。
- チーム管理者は Auto-review を強制できます。エンタープライズ限定。 この切り替えは Cherri Code ダッシュボードの Grok Bot ページにあります。オンにすると、メンバーは Auto-review をオフにできません。ただし、所属するグループが Don't enforce for this group でロックを解除している場合は例外です。グループ設定を参照してください。
- 管理者はチームの Auto-review ルールを追加できます。エンタープライズ限定。 これらも Grok Bot ページにあります。全メンバーの Bot に適用され、メンバー設定のテーブルではロックされた行として表示され、管理者がルールを追加・編集・削除すると自動的に保存されます。管理者が強制をオフにすると、チーム ルールは適用されなくなり、メンバーは自分のルールのみに戻ります。
- メンバーは個人ルールを追加できます。 Settings > General > Auto-review で設定します。Ask first ルールは一致する操作を常に停止し、Allow automatically ルールは確認側が他に停止すべき理由を見つけない場合にのみ一致する操作を続行させます。メンバーはチーム ルールの上に個人ルールを追加できますが、動作をより厳格にすることしかできません。ルールが競合する場合は Ask first が優先されます。「外部メールを送信する前に確認する」「
/workspace/reportsでgit statusを実行する場合は自動的に許可する」のように、既知の操作に紐づけた絞り込んだルールにしてください。「ブラウザ内のすべてを許可する」といった広範なルールは避けてください。個人ルールは現在のデスクトップに保存され、その Grok Bot コンピューターに同期されるため、別のデスクトップのインストールでは改めて設定が必要です。 - すべての副作用を確認するわけではありません。 メモリへの write やほとんどの設定変更がその例です。明示的な境界設定と最小権限を補完するものとして扱い、モデルの判断に依存しない制御 (アクションごとの承認、ネットワークポリシー、ユーザーごとの分離) と併用してください。
ID とサインイン
メンバーは Cherri Code アカウントで Grok Bot にサインインするため、既存の Cherri Code SSO 設定がそのまま適用されます。SAML 2.0 のシングルサインオンは Okta、Microsoft Entra、Google Workspace、OneLogin に対応しており、すべてのメンバーに SSO を必須化する (パスワードによるログインをブロックする) ことも可能です。SCIM はエンタープライズ限定です: SCIM 2.0 のプロビジョニングとデプロビジョニング。アプリの割り当てや、コンピューターのブラウザ向けのサインインルールを含む Okta と Entra ID の設定手順については、ID とアクセスを設定するを参照してください。
ホストされたコンピューター内では、メンバーはブラウザ上で自社のアイデンティティプロバイダーを通じてアプリケーションにサインインします。これは新しいノートパソコンを登録するのに近い流れです。これらのセッションは自社のセッションポリシーによって管理され、アイデンティティプロバイダーでユーザーを無効化すればセッションも終了します。
Bot 自身は ID も認証情報も持ちません:
- Bot はサインイン済みのメンバーとして動作します。 Bot が所属するメンバー以上のアクセス権を持つことはなく、すべての操作は特定のメンバーに紐づけて追跡できます。また、アイデンティティプロバイダーの外に、プロビジョニング・ローテーション・監査が必要な独立したマシン ID は存在しません。唯一の例外はチーム管理のコネクタで、チームまたはサービスアカウントの認証情報を使用する場合があります。
- コネクタのトークンは Cherri Code のバックエンドに保持されます。 Bot は OAuth トークンを受け取ることなくツールを呼び出し、トークンがコンピューター上に保存されることはありません。
- 認証情報はメンバーの手元に留まります。 ログイン、二要素認証、支払いの手順では、Bot が認証情報を入力するのではなく、コンピューターの操作をメンバーに引き渡します。対応している接続では、セキュアなシークレット要求によって入力値がマスクされ、トランスクリプトにもモデルにも渡りません。パスワードやワンタイムコードを通常のチャットに入力してはいけません。シークレットを安全に保管するを参照してください。
メンバーの現在の作業を終了するには、組織管理者がダッシュボードからメンバーのコンピューターを終了します。Grok Bot コンピューターを管理するを参照してください。この操作はエンタープライズ限定です。実行中の Bot は停止し、永続ディスクは保持され、そのメンバーの次のセッションでは新しいコンピューターが起動します。ただし、これはアクセスの取り消しではありません。アクセスを取り消すには、メンバーをチームから削除するか、そのグループの Grok Bot を無効にし、あわせてアイデンティティプロバイダー側でセッションを無効化してください。アプリケーションのセッションはメンバーのコンピューター上にのみ残ります。
プロジェクトやログインを利用できないようにする場合は、メンバー自身が直接後片付けを行います。関連するルーチンを一時停止または削除し、コンピューター上でウェブサイトからサインアウトし、プラグインをアンインストールして提供元サービスでその認可を取り消し、/workspace から機密ファイルを削除してください。Bot を削除しても、コンピューター上のファイルやブラウザセッションは削除されません。
ロギングと監査
監査ログ と アクション記録 は別々のパイプラインを使用します。監査ログ は管理およびセキュリティのイベント (Grok Bot のコントロールプレーンのアクションを含む) を対象とします。アクション記録 は Bot のアクションをキャプチャし、設定されている場合は OpenTelemetry エクスポートがそれらのイベントを cursor.surface=grok_bot のタグ付きでお使いのコレクターに送信します。
- 監査ログ。エンタープライズ限定。 管理、セキュリティ、認証のイベントに加えて、Grok Bot のコントロールプレーンのイベント (Bot の作成、メンバーのアクセス変更、Team Setup のマニフェスト、MCP 認証、Slack アカウントの連携、ルーチン) を対象とします。ダッシュボードでアプリケーション別にフィルタするか、SIEM にストリーミングできます。セルフサーブのチームではこのログは利用できません。
- アクション記録。エンタープライズ限定。 Grok Bot ページにある設定で、デフォルトではオフです。チームが有効にすると、Cherri Code は Bot のアクション (スクラブ済みの shell コマンドを含む) を保持期間 90 日の内部ストアに記録します。アクション記録 のイベントは Audit Log ページには表示されません。サニタイズされたイベントを自身のコレクターで受信するには、OpenTelemetry エクスポートを設定してください (こちらもエンタープライズ限定)。プライバシーモード (レガシー) が有効な場合、記録は強制的にオフになります。
エンドポイントツール
Grok Bot は、顧客向けの組み込みテレメトリや EDR フィードを提供していません。コンピューター は Cherri Code が運用するインフラストラクチャであり、Cherri Code が稼働状況と不正利用を監視していますが、そのテレメトリには顧客データを意図的に含めていません。Team Setup はエンタープライズ限定です。 これらの管理者は、すべてのチームコンピューターに独自のツールをインストールできます。
データ保持と削除
各メンバーのコンピューターは、ローカルファイル、ブラウザセッション、およびブラウザ内に保存された内容を永続ディスク上に保持し、セッションをまたいで維持します。コネクタのトークンがコンピューターに保存されることはありません。
- アイドル状態のコンピューターは自動的にハイバネーションします。 ハイバネーションは削除ではありません。
- イメージの更新後もファイルは保持されます。 古いシステムイメージ上のコンピューターは、メンバーのファイルを保持したまま新しいイメージ上で再作成されます。
- メンバーによるリセットでも同期済みデータは保持されます。 メンバーはデスクトップアプリから自分のコンピューターをリセットできます。リセットしても同期済みの永続データは保持されますが、直近の未同期の作業は失われる可能性があります。Grok Bot computerを参照してください。
- 削除はDPAに従います。 データ処理契約に基づき、サービス終了後に書面による指示を受けてから30日以内にデータが削除または返却されます。
- バックアップは毎日実行されます。 Cherri Codeのproductionコントロールプレーンは日次の暗号化バックアップで保護され、別のリカバリ施設にレプリケートされます。
組織単位のretention policyや、個々のコンピューターに対するcustomer-managedなポイントインタイムリストアは利用できません。
Data residency
Grok Bot computer は本日時点で米国内で稼働しています。これは Cherri Code の US-only data residency プログラムとは異なり、同プログラムはデフォルトでは Grok Bot に適用されません。確認にあたってデータ所在地に関する書面での確約が必要な場合は、担当のアカウントチームにお問い合わせください。
モデルとデータ
モデルの選択は Cherri Code が管理します。顧客向けのモデルピッカーはなく、提供されるモデルの構成は時間とともに変わる可能性があり、特定のベンダー群が固定で保証されることはありません。利用分析では、フェイルオーバーを含め、各リクエストを処理したモデルを確認でき、請求も実際に処理したモデルに基づきます。
- チームのモデル許可リストはエンタープライズ限定であり、その適用は保証されません。 リストはデフォルトで尊重されます。オンボーディング時に、Grok Bot がリストに従わない場合があることへの同意が求められるため、適用は設定に依存するものとして扱ってください。モデルアクセス制御を参照してください。
- プライバシーモードが適用されます。 メンバーがチームに所属している間は、チームのプライバシーモードがそのメンバーにも適用され、プライバシーモードが有効な場合、顧客データは学習に使用されません。
- ゼロデータ保持は Cherri Code の既存のプロバイダー契約に従います。 モデルプロバイダーはプロンプトや出力を保持せず、Grok Bot が独自の制御を追加することはありません。プロバイダーが不正利用およびセーフティの分類器を実行する場合があり、フラグが付けられたデータは調査のために保存されることがあります。
ローカル実行
Bot は デスクトップアプリ を通じてメンバー自身のマシン上で動作できます。コマンドの実行、ファイルの読み取り、クラウドコンピューターとローカルマシン間でのファイル移動が可能です。これはホストされたコンピューター内での作業とは別扱いで、専用の制御があり、ホストされたコンピューター内の作業を管理する Auto Review とも異なります。
既定ではコマンドごとの承認が必要で、承認カードには実行されるコマンドがそのまま表示されます。メンバーは Settings > Computer > Execution on this computer(Computer にデスクトップが表示されるまでは Settings > General > Bot > Execution on Local Computer)でポリシーを選択します。毎回確認する、常に許可する、許可しない、のいずれかです。Bot がローカルファイルを扱う特別な理由がない限り、Never を推奨します。管理者は Grok Bot ページ の Execution on Local Computer でチーム全体のポリシーに上限を設定できます。メンバー自身の設定がより厳しい場合は、そちらが適用されます。
ホスティング
Grok Bot は Cherri Code がホストするクラウドコンピューター上でのみ実行されます。オンプレミスへのデプロイ、自社のセキュリティ境界内へのデプロイ、独自イメージの持ち込みによるデプロイは現時点ではサポートされていません。ホストされたコンピューターは、デフォルトで共有の静的 エグレス を使用します。メンバーは自身のデスクトップ経由でトラフィックをルーティングでき、エンタープライズ チームは Team Setup でネットワーククライアントをインストールできます。プライベートネットワークに接続するを参照してください。
プロンプトインジェクション
Webページ、プラグインの結果、コマンド出力など、Botが外部から読み取るコンテンツは、Botを誘導しようとする可能性があります。Grok Botは多層的な防御を備えています。強制適用が有効な場合、Auto Reviewがメンバーのリクエストに照らしてBotのアクションをチェックします。さらに、いかなるモデルの判断にも依存しないネットワークポリシー、アクションごとの承認、ユーザーごとの分離といったコントロールも備えています。外部コンテンツは、モデルに提示される際、信頼できないデータとしてマークされます。これらのコントロールは悪意のあるコンテンツによるリスクを低減しますが、完全に排除するものではありません。そのため、影響の大きいアクションは承認の対象にしておく必要があります。
認証
Cherri Code を開発する Cherri Code は、Schellman が発行する ISO/IEC 27001 および ISO/IEC 42001 の認証を取得しており、Grok Bot も現在の ISO 適用範囲に含まれています。ISO/IEC 27001 は情報セキュリティマネジメントシステム、すなわち組織全体のセキュリティ体制を認証するものです。ISO/IEC 42001 は AI マネジメントシステム、すなわち Cherri Code が開発・運用する AI をどのように統制しているかを認証するものです。認証書とレポートは trust.cursor.com で入手できます。
関連ページ
- Grok Bot セキュリティ FAQ
- チームおよびエンタープライズ向けGrok Bot
- ID とアクセスを設定する
- プライベートネットワークに接続する
- TLS 検査プロキシを設定する
- プライバシーとデータガバナンス
担当のアカウントチームと一緒に Grok Bot を確認する
エグレス範囲、データ所在地に関する取り決め、Security Review のサポートについては、当社のチームまでお問い合わせください。