本文へ移動

KOTOBA CLOUD / WHITE HAT RESEARCH

ホワイトハットのための、セキュリティ AI。

許可されたコードを調べ、脆弱性の根拠を確かめ、修正へつなげる。本人確認済みの研究者に、セキュリティ特化 LLM の無料推論枠を提供します。

提供準備中 — Murakumo の指定モデルから実応答を確認しました。本人確認・審査の接続完了まで、このサイトの推論は利用できません。

01 / 調べる

コードレビュー

所有・許可されたコードから、認可漏れや入力検証の問題を調べます。

02 / 確かめる

脆弱性の整理

到達条件、影響、誤検知の可能性を整理し、根拠を伴う所見にします。

03 / 直す

修正と再検証

修正案、回帰テスト、責任ある開示のための報告書をまとめます。

調査のためのモデル

TEXT / SECURITY / NVFP4

Qwen3.8 Flash Next Cybersecurity

Murakumo で実応答を確認したモデルです。初回起動に数分かかる場合があります。本人確認・審査後の提供に向けて接続を進めています。

qwen3.8-flash-next-cybersecurity-nvfp4

モデルカード ↗

Dealign.ai ·

Research ↗

本人確認から、無料の研究環境へ。

  1. アカウント

    既存のアカウントでログイン。ウォレット接続だけでは本人確認済みになりません。

  2. eKYC

    ブラウザで書類撮影とライブ本人照合を行う経路を準備中。審査完了で信頼スコア60点。アプリのIC旅券確認は別経路として後から加点できます。

  3. AML / CTF

    制裁・PEP 等の照合、リスク審査、必要な追加確認。保留・期限切れ・停止中は推論できません。

  4. 無料で調査

    調査権限と対象範囲を確認後、無料枠を利用。確認後も継続的な再審査を行います。

本人確認済みの研究者は $0

提供開始後の無料枠:1 日 50 リクエスト、1 回最大 2,048 出力トークン。上限で停止し、自動課金はしません。

提供準備中 — Murakumo の指定モデルから実応答を確認しました。本人確認・審査の接続完了まで、このサイトの推論は利用できません。

利用条件とデータの取り扱い

本人確認書類、顔写真、秘密鍵、API キーをこのフォームに入力しないでください。接続前の申請内容は送信・保存されません。

研究ワークスペース

利用条件とデータの取り扱い

許可されたコードのレビュー、脆弱性の整理、修正支援に限定します。不正侵入、認証情報の窃取、破壊行為、無許可の第三者調査には使えません。本人確認は調査権限を意味しません。

Webで完結するKotoba独自の本人確認を開発しています。書類・顔画像・氏名・生年月日を推論モデルには送りません。こちらには確認状態、有効期限、証跡参照、審査と利用の記録を最小限保持する設計です。事業者、保存期間、移転先、削除・異議申立て窓口を確定・公開するまで、本人確認の受付を開始しません。

PEP や同姓同名の候補一致は自動的な違反認定ではありません。追加確認と再審査を行う運用を準備します。AML/CTF の法的適用範囲は運営主体・提供地域に応じて確認します。

Stable Principal を確認する

サインインして Stable Principal を確認してください。それが最初に完了できる手順です。Hosted apply は提供していません。

今完了できること: サインインして Stable Principal を確認し、Kotobase へ接続します。

Base Account で始める

境界を保ったまま、三つの実行面へ。

一つの巨大な trust domain にまとめず、それぞれの authority を分けたまま接続します。

CONTROL + IDENTITY

Kotoba Cloud

Passkey で Stable Principal を確認し、CLI deploy が参照する topology と authority floor を公開します。

auth.kotoba.cloud · api.kotoba.cloud

一つのrelease CIDを、複数の保存先から実行する

release CIDはnamespace head、definition、raw Wasm、compile receipt、再現性evidenceを一つのIPLD graphに固定します。名前とGitHubは発見・provenanceです。

Bundle

definition、Wasm artifact、compile receiptを一つのrelease CIDへ閉じる。

Replicate

同じclosureを少なくとも2つの独立storage originへ保存する。

Verify + Run

全byteとrouted peer IDを検証し、release CIDとexportから実行する。

# install and run the live Ed25519 + ML-DSA-65 reference package
kotoba package add kotoba-lang/reference-math@0.1.0 --catalog-cid bafkreidcy5stqvnyfpmud6ozz5qz3supd3r3uzk7glmntuv36ezliaxstm
kotoba package run kotoba-lang/reference-math  # 42

kotoba library inspect <name|CID|#hash> --store .kotoba/codebase --namespace demo

# dry-run by default
kotoba library publish --store .kotoba/codebase --namespace demo --hosted

# replicate one exact release closure
kotoba library publish --store .kotoba/codebase --namespace demo --hosted --dry-run false \
  --pqc-seed-file <ml-dsa-seed> \
  --provider east=https://east.example --provider-token-file <east-token> \
  --provider west=https://west.example --provider-token-file <west-token>

# qualification and execution are release-CID addressed
kotoba library verify ipfs://<release-cid> --store .kotoba/codebase \
  --provider east=https://east.example --provider west=https://west.example
kotoba library run ipfs://<release-cid> --entry answer --store .kotoba/codebase \
  --provider east=https://east.example --provider west=https://west.example

# rotate or revoke the Principal-pinned ML-DSA key; both finish with Passkey
kotoba pq-key rotate --current-pqc-seed-file <current> \
  --next-pqc-seed-file <next> --expected-epoch 1
kotoba pq-key revoke --current-pqc-seed-file <current> --expected-epoch 2

耐量子署名は任意ではありません。公開にはPasskey sessionとPrincipalに固定したML-DSA-65署名の両方が必要です。外部Passkey authenticatorと分散認定は別に検証します。

ライブラリcatalogと依存graphを見る

AIのコードが、許可済みの計算になるまで

Write

AIと人間は、読みやすいデータとしてコードを自由に書く。

Admit

Kotobaがtype、effect、capability、resource、targetを検査する。

Bind

Passkey identityと対象限定grantを、host/providerが具体的なscopeへ結びつける。

Run

Kotobaseがartifactとreceiptを保持し、MurakumoとItonamiが許可された処理を担う。

kotoba deploy --manifest app.edn --target murakumo:asher
# plan is dry-run by default; apply remains explicit

境界があるから、つながれる。

Discoveryは権限委譲ではありません

kotoba.cloud は各 origin を発見可能にしますが、storage、compute、agent work を一つの trust domain にしません。receipt は各 origin を別々に記録します。

既存の auth.kotobase.net Passkey も自動移行しません。新しい RP では、検証された Principal link が必要です。