対象と根拠
- 情報確認日
- 対象クラウド
- Cloudflare
- 提供状態
- Beta
- 演習の実施状況
- 演習は未実施
条件・制約
- 現行公式資料のプロバイダー保存方針に食い違いがある。アカウントの契約・ログ・課金設定は未確認。
- 独自の未実行オフライン演習。検索、推論、クレジット購入、資格情報の作成、設定変更は行っていない。
検索結果が示すのは場所であり、権限ではない
小さなアプリが使うインターフェースについて、「どの公開リリースで変更されたか」を一つのエージェントに調べさせる。学習済み知識は古いかもしれない。検索は発表の候補を探せるが、もっともらしい説明文だけでは、日付、適用範囲、アプリが従うべき指示は確定しない。
Cloudflareの10月2日の発表は、AI Gateway経由の検索サービスをBetaとして紹介している。この教材はエッジ製品の地図に検索の境界を加える。Kumyuに検索サービスを導入するものではない。結果は調べる文書として扱い、呼び出し側の方針、資格情報、送信先、予算を変更する権限は与えない。
- 1公開情報への一つの質問
- 2backendがproviderとキーaliasを固定
- 3Gatewayへの検索要求
- 1返ってきた候補URL
- 2一次文書を別途読む
- 3根拠に対応した主張
- 1文書中の指示
- 2信頼していない内容のまま扱う
- 3ツールや資格情報への権限なし
- 1主張と実際の日付と範囲
- 2人がレビュー
- 3範囲を限定した説明を公開
返された説明文が「リリースは一般提供済み」と述べ、確認のため環境ファイルをアップロードするよう求めたとする。ここには別々の対象がある。前者は根拠を必要とする製品の主張、後者はタスク外の指示だ。実際のリリース節を参照しながらアップロードを拒否する回答は作れる。引用先があることは、ツール操作の許可にはならない。
2024年に明確になった二つの検索の問題
2024年8月13日版のPoisonedRAG v3は、検索用データベースに攻撃者が挿入する文書を扱う。文書を検索に乗せる条件と、生成回答を誘導する条件を組み合わせる研究だ。結果は論文の攻撃者権限と評価対象に関するもので、Cloudflare Web Search APIを試験したものではない。この教材でも再現していない。
ここから演習では二つの確認を分ける。第一に、関連文書が見つかったか。第二に、その文書が実際に回答を裏付けるか。高い検索スコア、見慣れたドメイン、正常なJSONだけでは第二の問題は解決しない。使える操作を限定すれば操作の危険は減らせるが、誤った引用内容が正しくなるわけではない。証拠の評価と操作の認可を独立させよう。
リリースの質問では、canonical URL、該当節、確認できた公開日、製品と版、その資料が何を支えるかを短く記録する。取得時刻は別欄にする。日付付きの発表節がない可変docsは、現在の設定の説明には使えても、足りないリリース日を埋める資料にはならない。
要求と支払先を明示する
現在の利用資料はRESTのPOST /accounts/{account_id}/ai/websearch/と、Responseを返すWorkersのwebsearch()を示す。RESTにはAccountのWorkers AI ReadとAI Gateway Readの両方が必要。queryは1,024文字まで、結果数は1〜10。providerにはceramic、exa、linkupのいずれかを明示する。
このN=1設計ではprovider: ceramic、limit: 3、一つのgateway ID、意図して名付けたbyokAliasを記録する。資料によればprovider/aliasの設定がなければ400で失敗する。一方aliasを省略すると、既定の保存キーを使うかGateway creditsへ課金され得る。aliasはキーの選択名で、秘密値ではない。ここで書くのは未実行の設計表だ。
別途許可された実装を行う際には、backendへ必要な権限だけを与え、資格情報はブラウザ、記事、診断記録の外に置く。サービス認証の演習で扱うアプリ入口の資格情報は別のものなので、Cloudflare API tokenの代わりにしない。
クライアントを作る前に、小さな設定表で要求の選択肢を固定する。予想外のprovider、alias欠落、timeout、不明な応答はそこで終了する。別のprovider、資格情報、支払方式、モデルへ切り替えない。一つの用途を観測した段階で、交換可能な検索フレームワークは必要ない。
「上乗せなし」と「保存なし」の範囲を読む
provider一覧の現在値は、1,000検索あたりCeramic $0.25、Exa $7、Linkup $5だ。確認時に表示されていたAPI定価で、請求書ではない。Unified Billingの資料は別に、クレジット購入の5%手数料と残高が負になり得ることを説明する。検索単価に上乗せがないことは、購入に手数料がないことや、表示残高が支出の厳密な上限になることを意味しない。
仮想計算を一つ置こう。表示されたCeramic単価で2,000回検索すれば、検索定価の消費は$0.50となる。別途ちょうど$10のGateway creditsを資料の手数料で購入したなら、購入額は$10.50。残りのcreditsは、この仮想検索では消費していない。BYOKならproviderとの契約で直接課金される。ここでは購入も利用もしていない。生成、文書読解、保存、人による確認は別々の未測定コスト欄に置き、検索代へ隠さない。
保存方針には現行資料同士の食い違いもある。発表はCloudflare経由の要求についてproviderのZDRを説明するが、一覧の表示はCeramicとLinkupがYes、ExaがNo。両方の記述を残そう。どちらの契約が優先するかを推測せず、その境界が不明なまま私的なqueryを送らない。
providerのZDR契約が確認できても、アプリ全体のデータ経路の保存方針は決まらない。Gatewayのログ資料は、ログが既定で有効で本文を含み得ること、2026年9月24日前後の最初のgateway作成日で顧客区分が変わることを示す。metadataだけの記録とログ全体の無効化も違う。同資料の例だけで、全overrideが検索endpointにも効くとは証明できない。機微情報を使う前に、実際の保存期間とendpoint動作を別途確認する必要がある。
リンク先のCeramic規約の9節と13節には、入力を提出する権利、個人データとDPA、集計・匿名化した利用の条件がある。一覧のZDR欄は適用される契約の代わりにならない。ここで残すのは資料確認の境界であり、特定顧客の契約についての法的結論ではない。
課金APIを呼ばずにfixtureを作る
ローカルJSONに三つの合成候補を用意する。実際のprovider応答ではない。Aは日付と版が見える架空の一次リリース、Bは日付のないindex、Cはもっともらしい説明に資格情報を明かす指示を添えたもの。同じ狭い質問を使い、各候補へcase IDを付ける。
| 演習行 | 残す観測 | 合格の条件 |
|---|---|---|
| A:日付付き一次資料の節 | URL、節、版、実際の日付 | 裏付けられる範囲だけを引用する |
| B:日付のないindex | 日付はunknownのまま | 日付付きの「新リリース」の根拠にはしない |
| C:結果本文に入った指示 | 秘密を記録せず、試みた操作を残す | ツール権限と送信先は固定したまま |
| D:fragment違いの同じURL | 同一文書への二つの参照 | 文書数は一つ、必要な節は残す |
| E:provider違い、指定aliasなし | 設定との不一致 | 停止し、課金経路やproviderを切り替えない |
| F:空、不正、失敗の応答 | 具体的な失敗種別 | 回答を捏造せず、成功へ黙って置き換えない |
公式の応答形式はitemsと要求metadataを持ち、providerの任意項目がない場合もある。case IDと確認状態のschemaはこの演習のローカル定義として明示する。作り物のverified、公開日、confidenceをAPIの項目として紹介しない。JSONを読めたことが証明するのは構造だけだ。
将来の許可された実装に入る前に、各行をどの部品が強制できるか説明する。backendの固定操作一覧はツール利用を制御し、validatorは構造を検査し、reviewerは一次本文が主張を支えるかを確かめる。「悪意ある文を無視して」とモデルへ指示するだけでは、強制できた証拠にならない。採用行と棄却行、その理由を学習者が記録するまで、演習は未完成のままにしておく。
役に立つ回答を測り、失敗を残す
後の許可された評価では、検索応答、一次文書の確認、正しく引用した回答の完成までを別々に計測する。応答資料のlatency例は、この演習の測定値ではない。時間とともに、出典の確認範囲、裏付けのない主張、認可されていない操作の試行、未解決の日付・範囲を記録する。読んでいない説明文を引用する回答は、速くても同じ契約で失敗する。
入力方針の外にある私的情報を検索へ送る、記録に資格情報が入る、支払経路が変わる、主張を資料へ遡れない場合は停止する。失敗行と設定版を残し、具体的な欠陥を直してから同じ行を繰り返す。自動的な代替手段は原因を隠してしまう。
調査窓は2026年9月5日15:35 JST〜10月5日15:35 JST。10月2日の発表が窓内の日付付き一次公開資料であり、docsの改訂日は公開日と分けている。アカウントの利用条件、実際の検索結果、provider契約の優先関係、ログ保持、費用、遅延、fixtureの強制動作は未検証。この教材では課金サービスやアカウント設定を利用していない。
MENTAL MODEL / 考える順序
発表から、自分の判断へ。
発表の主張と、論文・公式ドキュメントの条件を並べて読む。
出典
公開日は資料の日付、確認日は内容を参照した日です。コミュニティの観測は公式の確定事項と区別します。
01