> For the complete documentation index, see [llms.txt](https://help.aikido.dev/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.aikido.dev/docs/docs-ja/aikido-device-protection/miscellaneous-aikido-endpoint/how-does-endpoint-protection-work.md).

# Device Protection はどのように機能するのか？

Aikido Device Protection は各デバイスに軽量なレイヤー 4 プロキシをインストールします。対応しているパッケージマネージャーの通信のみを検査します。それ以外はすべてバイパスされます。

```mermaid
flowchart LR
    A[デバイス上のネットワーク通信] --> B{対応エコシステム？}
    B -- いいえ --> C[そのまま通過<br/>検査されません]
    B -- はい --> E{デバイス上で通信を検査<br/>し、ポリシーを判断}

    E -->|許可| F[インストール許可]
    E -->|ブロック| G[インストールをブロック]

    F --> R
    G --> R
    R[Aikido に報告]

    classDef block fill:#ffd6d6,stroke:#c0392b;
    classDef allow fill:#d6f5d6,stroke:#27ae60;
    classDef flag fill:#fff2cc,stroke:#e1a100;
    class G block;
    class F allow;
    class H flag;  
```

### 判断はデバイス上で行われます

許可とブロックの判断はすべてローカルで行われます。Aikido はあなたの通信、閲覧履歴、ダウンロードしたファイルを受信しません。

エージェントがポリシーを適用するために必要なデータのみをダウンロードします：

* **許可リストとブロックリスト**
* **マルウェアシグネチャ**
* **ポリシールールと例外**

その同期後、デバイスは自分自身でルールを適用できます。

### Aikido が受信するデータとそのタイミング

パッケージの内容はデバイス上に残り、一般的な閲覧は Aikido からは見えません。エージェントが報告するのは、インストール結果とインストールされたパッケージのみです：

* 許可されたインストール
* ブロックされたインストール
* フラグ付きのインストール
* インストール済みパッケージ

インストール済みパッケージは SBOM（software bill of materials、使用中のパッケージ一覧）にまとめられ、1日1回生成して同期されます。インストール結果はすぐに報告され、エージェントはオンラインであることを知らせるために10分ごとにハートビートを送信します。

エージェントが Aikido に到達するには、外向きのインターネットアクセスが必要です。許可リスト `*.aikido.dev` HTTPS のポート 443 経由で。

### サポートされているエコシステムのみをインターセプトします

プロキシは一般的な Web フィルタではありません。インターセプトするのは [サポートされているパッケージエコシステム](/docs/docs-ja/aikido-device-protection/endpoint-protection.md#supported-ecosystems)のみです。その他の通信はすべて変更なしで通過します。

サポートされているパッケージマネージャーは HTTPS を使用します。この通信を検査するために、エージェントはデバイス上のローカル認証局（CA）を使用します。これは Aikido が監視するエコシステムにのみ使用されます。

これらは Aikido Device Protection が傍受するドメインです。この一覧には、パッケージレジストリ、開発者向けツールのマーケットプレイス、および Aikido 独自の保護エンドポイントが含まれています。

```
ai-gateway.vercel.sh
api.nuget.org
api.groq.com
api.deepseek.com
api.mistral.ai
api.cerebras.ai
api.together.xyz
api.moonshot.ai
app.aikido.dev
endpoint-server.aikido.dev
aikido-endpoint-binaries.s3.eu-west-1.amazonaws.com
central.maven.org
chromewebstore.google.com
chromewebstore.googleapis.com
clients2.google.com
clients2.googleusercontent.com
crates.io
index.crates.io
static.crates.io
device-protection.aikido.help
files.pythonhosted.org
gallery.vsassets.io
gallerycdn.vsassets.io
github.com
globalcdn.nuget.org
marketplace.cursorapi.com
marketplace.visualstudio.com
ollama.com
open-vsx.org
proxy.golang.org
pypi.org
pypi.python.org
registry.npmjs.com
registry.npmjs.org
registry.yarnpkg.com
repo.maven.apache.org
repo1.maven.org
repository.apache.org
router.huggingface.co
rubygems.org
index.rubygems.org
repo.packagist.org
sum.golang.org
update.googleapis.com
www.nuget.org
```

### CA の仕組み

Aikido は 2 層の CA モデルを使用します：

1. **中間 CA：** MDM 経由でデバイスに配布されるか、エージェントによってローカルで生成されます。この CA は顧客ごとに固有であり、その秘密鍵は Apple の保護されたストレージ（Secure Enclave / Keychain）に保存されるため、デバイス所有者であっても鍵を読み取ったりエクスポートしたりすることはできません。
2. **短命のプロキシ CA：** 実行時にルート CA によって署名されます。これはプロキシがパッケージマネージャーの通信を検査するために使用する CA です。有効期間は最大 4 日です。もしメモリから抽出されてもすぐに期限切れになり、以降の CA に署名するためには使用できません（署名時に中間 CA のみを許可する制御が適用されます）。

ルート CA はデバイスを離れることはありません。プロキシ CA は期限切れ前に自動的に再署名されます。

**macOS の CA ファイルの場所：**

`/Library/Application Support/AikidoSecurity/EndpointProtection/run/endpoint-protection-combined-ca.pem`

### 制限事項

* **Aikido Device Protection はウイルススキャナーではありません。** 既存の脅威についてファイル、プロセス、またはシステムを検査することはありません。その代わり、マルウェアがデバイスに到達する前にブロックすることで機能します。つまり、もしマルウェアがすでにデバイス上に存在している場合、Aikido Device Protection はそれを検出も削除もしないため、そのデバイスは侵害済みと見なす必要があります。
* **Aikido Device Protection は現在、macOS 上の Docker または Podman をサポートしていません**


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.aikido.dev/docs/docs-ja/aikido-device-protection/miscellaneous-aikido-endpoint/how-does-endpoint-protection-work.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
