AI Agents向けBitdefender VPNは無料だが、すべてのエージェントリクエストを保護できるわけではない
Bitdefenderは、対応するアシスタントにプロンプトごとの一時接続を提供する初の無料パブリックベータ版Bitdefender VPN for AI Agentsを公開した。9月のリリースは、エージェントのWebトラフィックをユーザーの通常のインターネット接続から分離する。この違いは重要だが、決定的な制限もある。保護されるのはBitdefenderのツールを通じて実行されたリクエストだけだ。
AIアシスタントが質問への回答を超えた役割を担うようになる中で、この製品は登場した。エージェントはWebサイトを閲覧し、地域ごとのオファーを比較し、ローカライズされたページを調べ、取引を開始できる。別のシステムが経路を変更しない限り、こうした行為はユーザーのパブリックIPアドレスを含むネットワーク情報を露出させる。
Bitdefenderが参入する市場には、すでに競合製品がある。Nortonは2026年初頭にエージェント向けVPNを発表したが、利用できたのは一部の顧客に限られていた。したがって本当の競争は、誰がこのカテゴリーを最初に考案したかではない。Bitdefenderが、一時的なエージェント接続を一般の開発者や消費者が使えるほど身近なものにできるかどうかだ。
Bitdefender VPN for AI Agents、プロンプトごとに新たなトンネルを開設
この製品は、1本の永続的なデバイス全体の接続を、特定のエージェントタスクのために作成される分離されたネットワーク経路に置き換える。
Bitdefenderは9月22日、パブリックベータを発表した。製品ページによると、外部向けベータは9月16日に始まり、1カ月間実施される。ベータ期間中は無料で利用でき、通信量の上限はない。
初期版のソフトウェアは、Apple silicon搭載のmacOS 13以降に対応する。Intel Macは対象外だ。Windows対応も予定されているが、Bitdefenderはリリース時期を示していない。
この製品はClaude Desktop、Cursor、Codex、OpenCodeに対応する。ローカルブローカーおよびModel Context Protocolサーバーとして動作する。MCPは、AIアプリケーションが定義されたインターフェースを通じて外部ツールを検出し、呼び出せるようにする標準規格だ。
エージェントがBitdefenderのツールを呼び出すと、ソフトウェアは使い捨てコンテナを作成する。このコンテナは、選択したBitdefenderの出口ロケーションを介した暗号化VPN接続を確立する。プロンプトが完了すると、コンテナとそのセッションデータは破棄される。
この設計により、コンピューターのその他の部分は通常の接続を維持する。ブラウザー、メッセージングアプリ、バックグラウンドプロセスが、エージェントのVPN経路を自動的に引き継ぐことはない。この範囲は、通常ほとんどのデバイストラフィックを1本の永続的なトンネルに通す従来型VPNよりも狭い。
Bitdefenderによると、このコンテナはCookie、キャッシュ、その他のセッション状態が次のプロンプトに持ち越されるのを防ぐ。保護されたリクエストでは、宛先Webサイトにはユーザーの自宅IPアドレスではなくVPN出口アドレスが表示される。
製品は、指定した地域を経由してリクエストをルーティングすることもできる。開発者は、他のすべてのアプリケーションが使用する接続を変えずに、ドイツ版の製品ページを確認するようエージェントに指示できる。地域が指定されなければ、エージェントは遅延に基づいて出口ロケーションを選択できる。
自動化されているように聞こえるが、「保護される」という言葉には留保が必要だ。エージェントはネットワークアクションをBitdefenderのMCPツール経由で送信しなければならない。エージェント自身のブラウザー、シェル、または組み込みの取得システムで行われたリクエストは、トンネルを完全に迂回する可能性がある。
Bitdefenderは、この制限を製品詳細で明確に述べている。同社によると、エージェントがどの利用可能なツールを呼び出すかを決定するため、すべてのエージェントリクエストがVPNを使用することは保証できないという。
ベータ版には注目すべきハードウェア要件もある。約10 GBの空きストレージと、少なくとも8 GBのメモリが必要だ。Bitdefenderはテスト用に16 GB以上を推奨している。最小構成では同時に4つの出口ロケーションをサポートし、推奨構成では8つをサポートする。
こうした要件は、暗号化だけでなくコンテナエンジンを反映したものだ。プロンプトごとに分離環境を起動するには、従来のVPNクライアントでサーバーを切り替えるよりも多くのリソースを消費する。
このアーキテクチャは、今回の発表をめぐる中心的な緊張を生み出している。Bitdefenderはプライベートルーティングを細分化し、一時的で利用しやすいものにした。しかし、その保護を普遍的なものにはしていない。
一時的なAIエージェントVPN接続が今重要な理由
AIエージェントは、ユーザーが常に把握、予測、または既存のプライバシーツール経由にルーティングできるとは限らないネットワーク活動を生み出す。
人間は通常、ブラウザーがWebサイトを開くときにはそれを把握している。エージェントは、検索、API呼び出し、ページ取得、追加確認などを含め、1つの指示を完了する間に複数のリクエストを実行できる。各リクエストは、宛先に送信元IPアドレスを開示し得る。
IPアドレスが個人に関するすべてを明らかにするわけではない。それでも、おおよその位置、インターネットプロバイダー、または繰り返し利用されるネットワークIDを露出させる可能性がある。同じアドレスからの一連のリクエストは、宛先がタスク間で活動を関連付ける助けにもなり得る。
このリスクは、エージェントが機微なテーマを扱う場合により顕著になる。Bitdefenderは、法的調査、健康に関する質問、地域別価格の比較、公共Wi-Fi上で行う作業などを例に挙げている。同社は、一時的なルーティングを、こうしたリクエストをユーザーの通常のネットワークIDから分離する方法として提示している。
世論の懸念も追い風となっている。2026年のプライバシー調査では、米国の成人の71%が、AI利用の拡大によって個人情報の安全性が低下すると予想した。より安全になると予想したのはわずか3%だった。
この調査は、消費者が独立したエージェントVPNを求めていることを証明するものではない。ただし、アシスタントの自律性が高まる中でベンダーが答えるべき基本的な信頼の問題を示している。エージェントが行動するとき、どの情報がデバイスから外へ出るのかという問題だ。
従来のVPNソフトウェアは、この問題に部分的にしか答えられない。デバイス全体のトンネルはエージェントのトラフィックを隠せるが、無関係なアプリケーションの経路も変えてしまう。ユーザーは性能、互換性、地域アクセスの理由から接続を切断することがある。その後にエージェントが動作すれば、その選択を明示せずに通常の接続を使う可能性がある。
プロンプトごとの分離は、制御点を移す。タスクで必要になったときにエージェントが保護された経路を要求し、コンピューターのその他の部分は変わらない。これは地域別の品質保証、モニタリング、調査、比較作業に有用だ。
ローカライズされたチェックアウトページをテストする製品チームを考えてみよう。開発者のブラウザーが通常どおり接続されたままでも、そのエージェントは複数の地域出口を介してページを要求できる。マシン全体を1つの国経由に強制することなく、エージェントはテストごとに別々のネットワークIDを取得できる。
会議のWi-Fiを使う旅行者も別の例だ。暗号化トンネルは、Bitdefender経由でルーティングされた暗号化されていないエージェントトラフィックを、ローカルネットワーク事業者が読み取ることを防げる。これらのツールの外部で送信されたリクエストを保護するものではなく、宛先サービスの脆弱性を修復するものでもない。
一時的な接続は状態の永続化も減らす。プロンプト後にコンテナを破棄すれば、その環境内に保存されたCookieやキャッシュを削除できる。連続する保護対象タスクを、そうした特定の痕跡を通じて関連付けにくくする可能性がある。
だからといって、エージェントが匿名になるわけではない。Webサイトはアカウントログイン、ブラウザーフィンガープリント、リクエストパターン、またはタスク内に含まれる情報を認識できる。AIプロバイダーも引き続きプロンプトとユーザーの通常のアカウントIDを受け取る。
この区別は、ネットワークプライバシーと、より広範なエージェントセキュリティを分けるものだ。Bitdefender VPN for AI Agentsは、選択されたトラフィックがどこから出るかを変える。エージェントにアクセスが許可されている対象を管理するものでも、プロンプトインジェクションを防ぐものでも、モデルによる機微なコンテンツの開示を止めるものでもない。
したがって、このタイミングには2つの発展が収束している。エージェントによる外向きリクエストは増加している一方、プライバシー制御は依然として人間が操作するアプリケーションを中心に構成されている。Bitdefenderは、ネットワーク層にもエージェント専用の制御が必要になると見込んでいる。
Nortonが先例を作ったが、ベータを公開したのはBitdefender
Bitdefenderの優位性は、エージェントVPNカテゴリーを発明したという争われていない主張ではなく、公開された利用可能性にある。
Nortonは2026年5月にVPN for Agentsを発表した。この製品は自律型アシスタント向けに、分離された地域固有の接続を作成し、複数のトンネルを同時にサポートした。しかし、Gen DigitalのAgent Trust Hubを通じて、一部の顧客グループだけが利用できた。
先行するNorton VPN for Agentsは、一時的なDockerベースの環境を使用していた。各リクエストは独立したVPNインスタンスと地域IDを受け取ることができた。タスクが終了するとコンテナは消滅した。
この仕組みは、Bitdefenderのリリースの中核的な考え方とよく似ている。両社とも、エージェントのリクエストをユーザーの永続的接続の延長ではなく、短命なネットワークワークロードとして扱っている。
他のベンダーは異なる方向からこの問題に取り組んできた。既存のVPNアプリケーションをエージェントが制御できるようにするツールもある。すでにエージェントを実行している分離マシンを保護するものもある。こうした設計は有用な自動化を提供できるが、より多くの従来型VPNモデルを残している。
浮上しつつある分岐は、制御と分離の間にある。通常のVPNをエージェントに制御させれば、サーバーを選択したりデバイスの経路を変更したりできる。使い捨てコンテナを作成すれば、デバイスの残りを変更せずにタスク専用の経路を与えられる。
Bitdefenderは分離モデルを選び、ダウンロード可能な消費者向けベータとして提供した。これは意味のある配布上の一歩だ。対応Macを持つ開発者なら、限定的なエンタープライズプログラムに参加せずに製品をテストできる。
無料のベータアクセスは、試用への障壁も下げる。ユーザーは、エージェントが保護されたツールを一貫して選択するか、一時コンテナが目立つ遅延を加えるか、地域経路が確実に機能するかを判断できる。
「無料」という言葉は、恒久的なビジネスモデルではなく、あくまでテスト期間を表している。Bitdefenderは、将来の商用条件は利用データを踏まえて決定するとしている。ベータ終了後も製品を無料で維持するとは約束していない。
この発表は、Nortonに利用可能性の明確化も促す。技術的に野心的なサービスでも、関心を持つユーザーの大半がアクセスできなければ、競争上の影響は限定的だ。Nortonの提供が制限されたままである一方、Bitdefenderはより幅広いフィードバックを集められる。
Nortonには依然として潜在的な優位性がある。以前の説明では、複数トンネルの運用と、並行するエージェントを異なる国経由にルーティングする機能が強調されていた。Bitdefenderも複数の出口ロケーションをサポートするが、公開資料ではプロンプトごとのプライバシーと消費者アクセスにより重点を置いている。
信頼できる比較に十分な独立した性能データは、どちらの企業も公開していない。Bitdefenderは、接続ごとのセットアップに一定のオーバーヘッドが生じるとし、ベータ終了後に遅延データを公開する予定だ。Nortonの主張についても、現実的なワークロードでのテストが必要になる。
エージェントは多くの小さなリクエストを行う可能性があるため、性能は重要だ。1回の接続では些細に感じる遅延でも、数十ページを含む調査タスクでは積み重なることがある。コンテナの起動時間、サーバー選択、再試行、クリーンアップはいずれも完了時間に影響し得る。
信頼性も同じくらい重要だ。Bitdefenderによれば、トンネルに障害が発生した場合、リクエストはユーザーのIPへ密かにフォールバックするのではなく、隔離コンテナ内で遮断される。エージェントは再試行、処理の中止、あるいは保護なしで続行するかどうかを確認できる。
フェイルクローズは、より安全な挙動である。一方で、使い勝手との摩擦も生む。タスクが何度も停止すれば、特に接続失敗の理由が見えない場合、ユーザーはVPNを迂回したくなるかもしれない。
したがって競争上の論点は、機能数だけではない。勝つアプローチには、ユーザーが無効化したくなるほどエージェントを遅くすることなく、保護されたルーティングを予測可能にすることが求められる。Bitdefenderのパブリックベータは、そのバランスを実際のワークフローで検証する機会を提供する。
VPNが保護するのは経路であり、エージェントの判断ではない
一時的なトンネルはIPアドレスを隠せるが、エージェントがサイトを訪問すべきか、データを開示すべきか、誤ったツールを呼び出すべきかを判断することはできない。
Bitdefenderは、その境界を明確に説明している。同サービスが保護するのはネットワーク転送とIP露出である。Claude、Anthropic、OpenAI、その他のモデルプロバイダーからプロンプトを隠すものではない。また、コンテンツフィルターとしても機能しない。
この制約は重要だ。なぜなら、最も深刻なエージェントのリスクは、多くの場合ネットワーク層より上で始まるからだ。悪意あるページには、エージェントを操作するための指示が含まれている可能性がある。過大な権限を持つツールはローカルファイルを露出させるおそれがある。侵害されたアカウントは、VPNであっても閲覧すべきでない情報へのアクセスをアシスタントに与えかねない。
トンネルは、デバイスとVPNサーバーの間の通信を暗号化する。宛先の信頼性を保証するものではない。エージェントが機密文書を誤ったサービスへ送信した場合、そのアップロードを一時接続経由でルーティングしても、ネットワーク経路の一部から送信元を隠すだけである。
アイデンティティも未解決の問題を抱えている。Cloud Security Allianceのアイデンティティ調査では、調査対象組織の68%が、人間による活動とエージェントによる活動を明確に区別できないことが分かった。
同調査では、52%がエージェントにワークロードアイデンティティを利用し、43%が共有サービスアカウントに依存し、31%がエージェントによる人間のアイデンティティ経由での操作を許可していた。組織は複数の手法を採用できるため、これらの区分は重複している。
Bitdefenderのトンネルは、エージェントに固有のビジネスアイデンティティを与えるものではない。一時的なネットワーク経路と出口アドレスを提供する。エージェントは依然としてユーザーのアカウントでWebサイトに認証し、ユーザーの権限を継承し、または別の場所に保存された認証情報を使うことができる。
これにより、追跡不能なネットワークセッションと説明責任を伴う行為との間には、明確な違いが生まれる。企業は、無関係な調査タスクが単一の自宅IPアドレスを通じてWebサイトに相関付けられることを防ぎたい場合がある。同時に、すべてのエージェント操作を認可済みの人物に結び付ける内部ログも必要になる。
セッション状態を取り除くことは、一部のワークフローと衝突する可能性もある。ショッピングカート、認証済みセッション、複数ステップの取引では、多くの場合、継続性が必要だ。プロンプトごとに新しい環境を用意することは、不要な状態を持ち越さずに、エージェントが適切なタスクコンテキストを維持できる場合にのみ有用である。
Bitdefenderは、同製品が取引タスクをサポートできるとしているが、公開資料には複雑な認証フローについて独立した証拠は示されていない。テストでエージェントのステップをまたいでセッションがどのように維持されるかが確認されるまでは、ユーザーはその機能をベータ段階の主張として扱うべきだ。
MCP接続は別の制御境界を導入する。MCPはAIアプリケーションに外部ツールへのアクセスを与えるが、ツールが利用可能であることは、そのツールが選択されることを保証しない。Bitdefenderの接続機能を呼び出すかどうかは、モデルまたはエージェントランタイムが決定する。
より広いMCPロードマップは、エージェントが独自のアイデンティティを持つクラウドワークロードとして、ますます稼働していることを認識している。現在の認可パターンは、依然として人間がアクセスを承認するところから始まることが多い。エージェントへの委任と無人実行には、より精密な制御が必要だ。
Bitdefenderはツールを構成し、対応アプリケーションにその利用を求めることができる。しかし、すべてのアプリケーションがすべてのネットワーク操作をこれらのツール経由でルーティングすることを保証することはできない。製品アップデートによって、エージェントが組み込みブラウジングをサードパーティー機能より優先する方法も変わり得る。
したがって、ユーザーには観測可能な証拠が必要だ。接続ログには、どのリクエストがコンテナに入ったか、どの出口ロケーションを使用したか、いつ接続が閉じたか、どの操作がシステムを迂回したかが表示されるべきである。エージェントの挙動に依存する保護は、リクエスト単位で監査可能でなければならない。
ベータ版のテレメトリーも同様に精査に値する。Bitdefenderはテレメトリー収集がプライバシーポリシーの対象であるとしているが、公開製品ページでは保護セッション中に収集されるすべてのフィールドを列挙していない。テスターは、機密情報を使う前に同意の選択肢と利用可能なログを確認すべきだ。
地域ルーティングにもポリシー上の問題がある。Bitdefenderによれば、同製品はレート制限、IPバン、Webサイトの規約を回避するために設計されたものではない。利用規約はこうした行為を禁じている。新しい出口アドレスはネットワーク経路を変えるだけであり、ユーザーの義務を変えるわけではない。
この製品をプライバシー層と呼ぶのは正確だ。包括的なエージェントセキュリティと呼ぶのは正確ではない。これは、アシスタントがユーザーの接続からパブリックインターネットへアクセスする際に生じる、特定の露出に対処するものだ。
この具体性は強みになり得る。セキュリティ製品は、その境界が明示されているほど機能しやすい。リスクは、ユーザーが消えるトンネルによってプロンプト、アカウント、認証情報、エージェントの判断まで消えると考えてしまうときに生じる。
ベータ版が本物のセキュリティ層になるかを決める3つのシグナル
一時的なエージェントVPNが興味深いベータカテゴリにとどまらないためには、Bitdefenderはルーティングの網羅性、許容可能な性能、持続的な提供体制を示さなければならない。
第1のシグナルはリクエストの網羅性だ。テスターは、エージェントによる外向きのWeb操作のうち、実際にどの割合がBitdefenderのMCPツールを使用しているかを知る必要がある。接続ログは、保護されたと推測させるのではなく、迂回を可視化すべきである。
網羅性はClaude Desktop、Cursor、Codex、OpenCodeで異なる。それぞれに独自のツール選択の挙動、組み込みネットワーク機能、更新サイクルがある。あるクライアントでの高い性能は、別のクライアントでの信頼できる挙動を証明しない。
Bitdefenderが網羅性の測定値を公開したり、保護されていないリクエストを遮断する強制機能を追加したりすれば、そのプライバシー上の主張は強くなる。ユーザーが繰り返しトンネル外の通信を発見するなら、この製品は信頼できる境界ではなく、任意の経路にとどまる。
第2のシグナルは、1カ月間のベータ終了後の性能だ。Bitdefenderは新規接続の作成にはオーバーヘッドが加わることを認めているが、測定済みのレイテンシーは公表していない。有用な数値は平均だけではない。テスターには、起動時間、失敗率、再試行の挙動、タスク完了までの総時間が必要だ。
地域での利用可能性は、これらの結果に影響する。複数の国にまたがるページを比較するエージェントは複数のコンテナを作成できるが、追加される経路ごとに遅延や失敗の可能性も増える。多数の短いリクエストを伴うワークロードが、最も厳しい試験となる。
成功したベータ版は、隔離による摩擦がユーザー行動を変えるほど大きくないことを示すだろう。タスクが目に見えて遅くなるなら、開発者はVPNを機密性の高いプロンプトだけに限定するかもしれない。それでは、Bitdefenderによる自動的かつ日常的な保護の主張は弱まる。
第3のシグナルは、ベータ版後に何が起こるかだ。Bitdefenderは、最終的な商用条件、Windowsでの提供、対応アプリケーション、通信量上限の導入有無を説明する必要がある。また、製品を個人開発者向けに絞り続けるのか、管理された組織へ拡大するのかも決めなければならない。
現行リリースには、シングルサインオン、モバイルデバイス管理、集中設定などのチーム向け機能がない。Bitdefenderは現段階で、個人開発者とフリーランサーを明確に対象としている。企業での導入には、ポリシー制御、統合ログ、管理者が定義するルーティングルールが必要になる。
Nortonの対応も、このカテゴリを形作るだろう。同社のエージェントVPNへのアクセスが広がれば、市場は2つの一時コンテナシステムを直接比較する場になる。利用可能性が限定されたままであれば、Bitdefenderには消費者の期待を確立するための余地がより大きく残る。
他のVPNベンダーも、既存のMCP統合を拡張することで対応できる。競争するために、プロバイダーがコンテナモデル全体をコピーする必要はない。検証済みのプロセス単位ルーティング、短命なアイデンティティ、あるいはポリシーで強制されたツールゲートウェイを提供できる。
最も重要な成果は、VPNというラベルをもう一つ増やすことではない。人間のトラフィック、エージェントのトラフィック、そしてそれぞれに付与された権限を、より明確に分離することだ。ネットワーク隔離は、アイデンティティ、認可、ログ、データ制御と並ぶ、その分離の一要素である。
Bitdefender VPN for AI Agentsは、その要素を具体的にした。無料のmacOSベータ版では、ユーザーは1つのプロンプトに対して接続が開かれ、その後に消える様子を確認できる。これは、エージェントのプライバシーに関する抽象的な約束よりも理解しやすい。
ただし、ベータ版は最も限定的な主張に照らして試験すべきだ。そのツール経由で送信されるすべてのリクエストにおいて、トンネル障害時にユーザーを密かに露出させることなく、送信元IPを確実にマスクできるか。その次に、さらに難しい疑問が続く。対応エージェントは、それらのツールを一貫して使用すると信頼できるのか。
サービスを評価する人は、低リスクの調査タスクから始め、接続ログを確認し、保護時と非保護時のIP結果を比較し、完了時間を測定すべきだ。複数のプロンプトと対応クライアントにわたり、テストを繰り返す必要がある。
一時的なトンネルは有用な新しい制御手段だが、慎重な権限設定やレビューの代替にはならない。ルーティングの網羅性、レイテンシーの結果、ベータ後の提供状況を注視したい。この3つのシグナルが、Bitdefenderが持続的なエージェント向けプライバシー層を生み出したのか、それとも有望な実演にとどまったのかを示す。



