top of page

悪意あるAIスキルが企業のセキュリティリスクを拡大

Google Newsは、企業向けAIを巡る重大な対立を浮き彫りにした。エージェントはスキルによって有用な能力を得る一方、攻撃者は同じ拡張機能を悪用している。セキュリティベンダーのESETによる最近の調査では、分析対象となった約90万件のうち、3,000件超の悪意あるスキルが確認された。この発見により、便利なエージェント機能がソフトウェアサプライチェーンの問題へと変わった。

懸念は、単一のマーケットプレイスやマルウェアキャンペーンにとどまらない。AIスキルは、指示、スクリプト、外部ドキュメント、機密システムへのアクセスを組み合わせられる。そのため、侵害されたスキルはエージェントの判断と、エージェントが制御するツールの双方に影響を及ぼし得る。

企業は現在、自律性と制御の間でトレードオフに直面している。オープンなエコシステムは実験を加速させるが、その信頼シグナルは確立されたソフトウェアパッケージを取り巻くものより依然として弱い。研究者らはすでに、リポジトリの人気、マーケットプレイスの承認、静的スキャンが同時に機能しなくなる可能性を示している。

Google Newsが取り上げた悪意あるAIスキル

重要な変化は、悪意ある拡張機能が初めて現れたことではなく、その規模にある。

ESETの2026年上半期の調査は、2025年12月から2026年5月までに観測された脅威活動を対象とした。同社によると、約90万件のAIスキルを分析し、数万件の不審な事例を見つけた。3,000件超は悪意あるものに分類された。

AIスキルとは、タスクの完了方法、ツールの使用方法、関連情報の扱い方をエージェントに指示する再利用可能なパッケージである。単なる指示だけを含むスキルもある。一方で、エージェントをスクリプト、サービス、ファイル、コマンドラインツール、変化するWebリソースに接続するものもある。

分析対象の規模は、調査期間中に急激に拡大した。調査結果に基づく報道によれば、ESETは3月に約6万件のユニークなスキルをスキャンし、5月には約90万件をスキャンした。不審な検出件数は、その間に約1万件から2万5,000件超へ増加した。

悪意ある検出件数は約600件から3,000件超へと増えた。これらの数字は、すべてのリポジトリが同じ感染率であることを示すものではない。しかし、セキュリティチームが評価すべきサードパーティ製エージェントの挙動が増加していることは示している。

ESETの公開された脅威レポートの概要では、スキルをエージェントが使用する小規模な機能コンポーネントとして説明している。同社は、調査したリポジトリ全体で悪意あるスキルと不審なスキルを確認した。

研究者らは、コマンド実行、コードインジェクション、ファイルアクセス、認証情報の読み込み、難読化、外部ダウンロードに関連する機能を観測した。これらは自動的に悪意ある機能となるわけではない。スキルが掲げる目的によって正当化されない場合に危険となる。

正規の開発者向けスキルには、アプリケーションをビルドするためにシェルアクセスが必要な場合がある。ドキュメント支援ツールには、選択されたファイルを読み取る権限が必要になることがある。セキュリティ上の問題は、こうした権限が制限され、可視化され、承認済みの業務目的と結び付いたままであるかどうかだ。

従来のマルウェアは、実行ファイル、添付ファイル、または侵害されたパッケージとして到達することが多い。悪意あるAIスキルは、別の配布形式を加える。有害な指示が、エージェントには運用上のガイダンスとして扱われる通常の言語の中に現れる可能性がある。

この設計は検出を複雑にする。レビュー時に、スキルが認識可能な悪意あるバイナリを含まないこともある。代わりに、エージェントを外部ページへ誘導したり、後で新たな指示を取得したり、すでに存在する正規ツールを悪用したりできる。

Google Newsの項目が重要なのは、これらの別々の発見を企業リスクの文脈で結び付けているためだ。脅威はもはや実験的な個人向けエージェントに限られない。スキルは、エンジニア、マーケター、アナリスト、デザイナー、営業チームが利用するワークフローに入り込んでいる。

こうした利用者は、拡張機能のインストールをソフトウェア導入と同様には扱わないかもしれない。短いテキストファイルは、アプリケーションのインストーラーほど危険には見えない。しかし、そのファイルを読むエージェントはすでに、メール、クラウドストレージ、ソースコード、社内ナレッジへのアクセス権を持っている可能性がある。

見た目と権限の隔たりが、中心的な緊張関係を生む。スキルはドキュメントのように見えることが多いが、実行可能なワークフローロジックのように機能し得る。企業はそれらを無害なプロンプトとして安全に統制することはできない。

AIエージェントのセキュリティがサプライチェーン防御に似てきた理由

エージェントが社内システム内で行動するためにスキルへ依存するとき、そのスキルは企業の依存関係となる。

ソフトウェアサプライチェーンセキュリティでは、コンポーネントの出所、保守者、導入済みバージョン、更新が本番環境へ届く経路を追跡する。悪意あるAIスキルにも、同様の統制の多くが必要となる。同時に、従来のパッケージスキャンが解釈するよう設計されていない行動上のリスクも持ち込む。

スキルは、ソフトウェアの脆弱性を悪用せずに複数の信頼されたツールを連携させることができる。エージェントに認証情報を探し、ファイルを変換し、その結果を別の場所へ送るよう指示するかもしれない。個々のツール呼び出しは、単独で見ればすべて正当に見える可能性がある。

リスクはエージェントの権限とともに高まる。文章の下書きに限定されたアシスタントは、シェル、ブラウザ、コードリポジトリ、クラウドアカウントに接続されたアシスタントよりも露出が小さい。企業向けエージェントは、ますます後者のモデルに近づいている。

これにより、増幅効果が生じる。スキルが指示を提供し、エージェントが権限、推論、実行能力を提供する。攻撃者は、悪意ある拡張機能にすべての能力を組み込む必要がない。

OpenClawのClawHubマーケットプレイスは、初期のケーススタディとなった。研究者らは、認証情報と暗号資産を標的にした悪意あるスキルを記録している。一部は既知のマルウェアを配布し、別のものはエージェント主導の取引を操作した。

Palo Alto NetworksのUnit 42は、2026年2月から5月にかけてのマーケットプレイス活動を調査した。そのサプライチェーン分析では、新たなスクリーニング対策の導入後もブロックされずに残っていた5件の悪意あるスキルを特定した。

そのうち2件は、コマンド&コントロールのインフラと接続するmacOS向け情報窃取ツールを配布していた。別の1件は、スキャナーのしきい値を回避するために肥大化したファイルを使用していた。さらに別のスキルは、自律型エージェントに特有の挙動を通じて金融操作を狙っていた。

Unit 42は、5件のスキルをClawHubに報告した。マーケットプレイスはそれらを削除し、関連アカウントを禁止した。この対応により当面の露出は低減したが、根本的な配布問題は解消されなかった。

それ以前の発見を受け、ClawHubはすでにVirusTotalとClawScanを統合していた。これらのサービスは、プロアクティブなスクリーニングとコードレベルの分析を追加した。OpenClawはまた、スキル分析とドキュメント作成についてNvidiaとの協業も発表している。

この一連の流れは示唆に富む。マーケットプレイスは悪意あるキャンペーンの出現後に防御策を追加したが、研究者らはその後も回避的なスキルを見つけ続けた。これは、ブラウザ拡張機能、パッケージレジストリ、モバイルアプリケーションを巡る長年の攻防に似ている。

エージェントスキルは、その実効的な内容がダウンロードした成果物の外部にまで及び得るため、さらに複雑だ。ローカルのスキルが、オンラインドキュメントを読むようエージェントに指示する場合がある。その外部ページは、レビュー済みのスキルを変更せずに内容を変えられる。

したがって、セキュリティチームはインストール時の判定だけに依存できない。安全という結果は、ある時点でスキャナーが観測した内容を示すにすぎない。すべての依存関係が変更されないことを保証するものではない。

従業員が直接スキルを追加できる場合、企業のインベントリ管理も難しくなる。企業はエージェントプラットフォームを承認していても、その後に利用者がどのコミュニティ拡張機能をインストールしたか把握していない可能性がある。これにより、正式に認可された製品の内部でシャドーAIの挙動が生まれる。

この違いはインシデント対応において重要となる。調査担当者は、どのスキルが実行され、どの指示を読み込み、どのツールを呼び出し、どの情報にアクセスしたかを把握する必要がある。通常のアプリケーションログでは、その完全な連鎖を記録できない場合がある。

組織はすでに、一部のシステムについてソフトウェア部品表を維持している。エージェント導入には、モデル、ツール、スキル、外部の指示ソース、権限、バージョンを対象とする関連記録が必要だ。この地図がなければ、対応チームは露出を確実に判断できない。

検索可能な社内記録は、リスクのある拡張機能が見つかった後の調査にも役立つ。ローカルの技術的証拠をエンジニアリングナレッジベースを通じて整理するチームは、レビュー判断、所有責任、是正措置の背景を保持できる。

その記録はランタイムセキュリティの代替ではない。誰がなぜ依存関係を承認したのかを明確にする助けとなる。より大きな要件は、エージェントが読み取り、呼び出し、送信できるものを継続的に制御することにある。

中核となるトレードオフはエージェントの自律性と企業統制の間にある

スキルは繰り返しの監督を減らすことでエージェントの能力を高めるが、それは悪意ある指示が動作する余地も与える。

企業向けエージェントは、複数ステップの作業を完了できるときに有用になる。要件を収集し、ファイルを調査し、サービスに問い合わせ、成果物を生成し、結果を届けることがある。些細な操作のたびに承認を求めれば、その価値の多くは失われる。

広範な自律性を与えると、使いやすさの問題は解決するが、潜在的な被害範囲は拡大する。侵害された拡張機能は、エージェントの生産性を支える同じ接続を再利用できる。攻撃者は、エージェントの認可済みワークフローを通じて間接的にアクセスを継承する。

これは単にオープンプラットフォームとクローズドプラットフォームの競争ではない。厳選されたカタログでも、侵害されたコンポーネントを配布する可能性がある。プライベートなスキルでも、そのリポジトリ、保守者アカウント、外部依存関係が変化した後に危険になる可能性がある。

オープンなマーケットプレイスでは公開とインストールの摩擦が小さいため、露出が増える。それらは同時に、調査、削除、コミュニティによるレビューも可能にする。すべてのエージェントを社内で作成したスキルに限定すれば一部のリスクは減るが、新たな保守負担が生じる。

決定的な論点は、権限が最小権限の原則に従っているかどうかだ。ランディングページ用のスキルに、SSHキーやクラウド認証情報への無制限なアクセスは必要ないはずだ。要約スキルが、ダウンロードしたシェルスクリプトを密かに実行してはならない。

この原則が馴染み深く聞こえるのは、実際に馴染み深い原則だからだ。最小権限は何十年にもわたり、アイデンティティとアプリケーションセキュリティを導いてきた。エージェントシステムでは、エージェントが個別には許可された複数の操作を安全でない順序に組み立てられるため、適用がより難しい。

スキルは意味論的な層でも動作する。その指示は、自然言語で目標と手順を記述する。従来のセキュリティ統制は、既知のコードパターン、ファイルハッシュ、ネットワーク指標を特定することに優れている。

危険な挙動がもっともらしい運用上のガイダンスとして表現される場合、それらの統制は効果が低い。ある指示は、前提条件を取得し、アカウントを検証し、設定を同期するようエージェントに求めるかもしれない。有害な意図は文脈からのみ現れる。

OWASPのエージェント型スキルに関するガイダンスは、この行動レイヤーをツール接続レイヤーから分けている。ツールは利用可能な操作を定義し、スキルはそれらの操作をワークフローに編成する。

OWASPは、悪意あるスキル、サプライチェーン侵害、過剰な権限、信頼できない外部指示、弱い隔離、更新のドリフトを主要なリスクとして挙げている。この一覧は、単一のスキャナーやポリシーでは問題全体をカバーできない理由を示している。

安全なアーキテクチャには、複数の境界が必要だ。マーケットプレイスは来歴を確立し、エージェントプラットフォームは権限を強制しなければならない。ランタイム制御は行動を監視し、組織はインベントリと所有権を維持する必要がある。

人間による承認は、意味のあるリスクを対象に配置されるなら、依然として有用だ。通常の下書きを社内フォルダーに送る処理は自動で進めてもよいかもしれない。一方、機密ファイルのアップロードや本番インフラの変更には、より強い認可が必要となる。

課題は、形骸化したプロンプトを避けることにある。とりわけ中断が頻繁になると、ユーザーは理解していないリクエストにも日常的に承認を与えてしまう。承認ダイアログでは、過剰なデフォルト権限や見えない依存関係の変更を補うことはできない。

エンタープライズの購入者は、スキルの有用性と信頼性も区別すべきだ。人気は導入状況を示すにすぎず、セキュリティを示すものではない。多数のスターは社会的証明になり得るが、外部の指示が現在どのように振る舞うかについては何も語らない。

同じ注意はマーケットプレイスのバッジにも当てはまる。承認は、提出物がレビューを通過したことを確認するかもしれない。しかし、リンク先リソース、リポジトリの所有権、下流のパッケージが安定し続けることまで保証するものではない。

このトレードオフは、エンタープライズ導入の行方を左右する。あらゆる拡張機能をブロックするセキュリティチームは、実験を管理されていない環境へと押し出す。無制限のインストールを許可するチームは、調査できない依存関係グラフを拡大させることになる。

実行可能な中間策は、統制された自律性だ。ユーザーは承認済みの機能を利用できる一方、高リスクの行為は隔離され、監視可能な状態に保たれる。スキルには、ホストエージェントで利用可能なすべての権限ではなく、その目的に結び付いた権限を与える。

統制された自律性には、失効の仕組みも求められる。スキルが危険になった場合、管理者はすべてのインストール先を特定し、無効化し、露出した認証情報を失効させ、関連する活動を確認できなければならない。単純なマーケットプレイスからの削除では不十分だ。

静的スキャナーは信頼競争で後れを取っている

最も強い警告となったのは、利用可能なスキャナーを通過した後、26,000を超えるエージェントに到達したと報じられた、一見無害なリサーチ用スキルだった。

AIR Securityの研究者は、brand-landingpageというスキルを作成した。これは非技術者がGoogleのStitchデザインツールを使ってランディングページを構築するのを支援するように見えた。このスキルには実際に機能があり、それが提案の信頼性を高めていた。

研究者らは、156のスキルと約36,000のGitHubスターを擁する人気のオープンソースコレクションにこれを提出した。数日後、そのコントリビューションは受け入れられた。AIRはその後、マーケター、デザイナー、営業担当者を対象としたInstagram広告でスキルを宣伝した。

パッケージ化されたスキルには、当初、明白な悪意あるペイロードは含まれていなかった。代わりに、研究者が管理するドメイン上のインストール文書へとエージェントを誘導していた。そのドメインは当初、訪問者を正規のStitchサービスへリダイレクトしていた。

AIRは後に外部指示を変更した。改訂されたページは、エージェントにスクリプトをダウンロードして実行するよう指示した。この実験では、影響を受けたユーザーに通知できるよう、ペイロードがメールアドレスを収集した。

研究者らは、エージェントに被害はなかったとしている。また、この手法はプライベートな会話や接続済みの社内システムに到達し得たとも述べた。こうしたより広範な影響は、実験で記録された損失ではなく、起こり得た結果だった。

AIRによる統制されたスキルテストの説明では、Cisco、Nvidia、skills.shのスキャナーはいずれもこの提出物を安全と判定した。この結果は、静的レビューの構造的な限界を露呈した。

スキャナーはスキルの現在のファイルを検査できても、別の場所でホストされる将来のコンテンツを見逃し得る。外部文書は変更可能な依存関係として機能する。その所有者は、マーケットプレイスとユーザーが信頼を確立した後でも指示を変更できる。

この手法は、確立されたソフトウェアエコシステムにおける遅延型の悪意あるアップデートに似ている。違いは配信方法にある。攻撃者は、エージェントが後に権威ある手順ガイダンスとして解釈する自然言語を変更できる。

静的分析には依然として価値がある。既知の悪意あるコード、難読化されたコマンド、不審なURL、過剰な権限、危険なパッケージ依存関係を特定できる。誤りは、1回のクリーンなスキャンを持続的な信頼判断として扱うことだ。

行動テストは別の層を加える。サンドボックスでは、制限されたエージェント環境でスキルを実行し、試みられたファイルアクセス、ダウンロード、コマンド、ネットワーク通信を観察できる。このアプローチにより、もっともらしい文章の背後に隠された挙動を明らかにできる。

ただし、サンドボックスにも限界がある。攻撃者は起動を遅らせたり、環境シグナルに反応したり、既知の分析システムには無害な指示を提供したりできる。また、テストではスキルとエンタープライズの内部ツールとのあらゆる相互作用を予測することはできない。

したがって、インストール後の継続的な監視が重要になる。セキュリティシステムは、スキルが新しいドメインに接続したとき、より広範なデータを要求したとき、実行パターンを変えたとき、想定された目的の範囲外でツールを呼び出したときを検知する必要がある。

コンテンツのピン留めは、外部指示の変動を抑えられる。エンタープライズは、レビュー済みの文書バージョンを保存するか、ダウンロードされたコンポーネントに暗号学的ハッシュを要求できる。エージェントは、変更可能なURLが後から提供する内容を自動的に信頼すべきではない。

ネットワーク制御も別のチェックポイントを提供する。インターネットアクセスを必要としないスキルには、それを与えるべきではない。必要な場合も、承認済みのドメイン、メソッド、接続先に制限できる。

ランタイムの可視性は、ネットワークトラフィックの範囲を超えなければならない。防御側には、ユーザーリクエスト、選択されたスキル、取得された指示、モデルの判断、ツール呼び出し、結果として生じるデータ移動を結ぶトレースが必要だ。そうでなければ、各行為はその行動上の文脈を失う。

AIRの実験は、人気のあるすべてのスキルが安全でないことを証明するものではない。それは、一般的な信頼シグナルが誤った結論に向けて一致し得ることを示している。評判、マーケットプレイスでの受理、スキャンはいずれも、同じ悪意をもって設計された成果物を支持していた。

これこそ、エンタープライズのリーダーが保つべき懐疑的な視点だ。セキュリティベンダーはAI特化型スキャナーを導入しているが、変更可能なワークフローに恒久的な保証を提供できるスキャナーは存在しない。製品の主張は、実際の回避テストと透明性のある失敗率に照らして評価すべきだ。

Google Newsでの報道は認知を高めることができるが、認知は技術的な統制を確立するものではない。購入者には、スキルがレビューを通過した後でもエージェントプラットフォームが行為を制約できるという証拠が必要だ。防止と封じ込めは、ともに機能しなければならない。

拡大するリスクから圧力を受けるのは誰か

エージェントプラットフォーム、セキュリティベンダー、エンタープライズの購入者は現在、どの当事者も単独では統制できない依存関係への責任を共有している。

マーケットプレイス運営者は、最も直接的な圧力に直面している。迅速なコミュニティ成長と、発行者の検証、成果物のレビュー、更新管理、インシデント対応の間でバランスを取らなければならない。提出時の摩擦を増やせば成長は鈍る可能性があるが、統制が弱ければ信頼を損なう。

エージェントプラットフォーム開発者は、実行環境を管理する。スキルをホスト権限で実行するのか、コンテナ内で実行するのか、制限されたツール経由で実行するのかを決めるのは彼らだ。そのアーキテクチャが、悪意ある指示の到達範囲を決定する。

セキュリティベンダーは別の試練に直面する。コード、自然言語、変更可能なWebサイト、正規の管理ツールを通じて表現される有害な行動を特定する必要がある。既存のエンドポイントおよびネットワークシグナルには依然として価値があるが、意味的な文脈が不可欠になる。

エンタープライズのセキュリティチームは、問題全体を外部委託することはできない。どのプラットフォームを組織に導入し、それらのプラットフォームにどの接続を与えるかを選ぶのは彼らだ。また、従業員がレビューなしにコミュニティスキルをインストールできるかどうかも決定する。

コーディングエージェントはしばしばシェルやリポジトリへのアクセスを持つため、開発者は依然として高リスクのグループだ。悪意あるスキルは、ソースコード、パッケージ認証情報、署名鍵、クラウドトークン、デプロイ設定を標的にし得る。

非技術者のユーザーは、異なる形の露出を抱える。マーケティングまたは営業向けのスキルは、メール、顧客記録、ブランド資産、会議メモ、コンテンツシステムに到達し得る。その親しみやすいインターフェースは、基盤となるエージェントの権限を隠してしまう可能性がある。

そのため調達チームは、モデルの精度を超えた質問を必要とする。プラットフォームがインストール済みスキルをどのように検出し、バージョンを記録し、外部指示を扱い、ユーザー環境を分離するのかを尋ねるべきだ。

また、失効についても理解する必要がある。管理者はすべてのエンドポイントにわたってスキルを無効化できるのか。インストール期間中に利用可能だった認証情報を特定できるのか。

コンプライアンスチームは証拠を重視する。エージェントが未承認のスキルを通じて顧客情報を送信した場合、組織は何が起きたのかを再構築しなければならない。一般的なチャットボットの記録では、すべての下流ツール呼び出しを説明できない可能性がある。

インシデント対応者も同様の要件に直面する。彼らには改ざん不能なログと信頼できるタイムラインが必要だ。また、削除されたスキルが、スケジュールされたプロセスや変更済みの設定など、別の場所に永続性を作り出していないかも把握する必要がある。

Unit 42の調査結果は、この問題を示している。研究者らは、悪意あるマーケットプレイス活動に関連する永続化メカニズムを観察した。目に見えるリスティングを削除しても、デプロイ済みのすべてのペイロードやコマンドチャネルが自動的に無力化されるわけではなかった。

エンタープライズは、悪意あるインストールが確認された後、エージェントの認証情報が漏えいした可能性があるものとして扱うべきだ。これは、関連するトークンの失効、認証活動のレビュー、変更されたファイルの確認、外向き接続の調査を意味する。

リスクはすべてのデプロイメントに均等に分布しているわけではない。合成データを用いる隔離されたリサーチエージェントでは、影響は限定的だ。本番システムに接続された自律型エージェントは、はるかに大きな統制上の問題を生む。

この区別がポリシーを導くべきだ。組織は、アクセス可能なデータ、利用可能なツール、自律性、ネットワーク到達範囲、事業への影響に応じて、エージェントとスキルを分類できる。高リスクの組み合わせには、より厳格なレビューと監視を適用する。

この圧力はAIガバナンスプログラムにも及ぶ。多くのプログラムは、モデル選定、プライバシー条件、出力精度、許容される利用に焦点を当てている。悪意あるAIスキルは、モデルガバナンスよりもアプリケーションセキュリティに近い運用上の依存関係をもたらす。

ガバナンス委員会には、文書化された原則だけでなく、技術的な所有責任が必要だ。誰かがスキルの提供元を承認し、インベントリを維持し、権限境界を設定し、信頼された依存関係が変化した際に対応しなければならない。

勝つアプローチは、単一の部門に依存しない。プラットフォームエンジニアリングはデプロイメント制御を強制できる。セキュリティは行動を監視し、事業部門の責任者は許容されるタスクとデータアクセスを定義する。

この連携がなければ、組織には二つの不満足な道が生じる。承認済みエージェントは役に立たないほど制約される一方、従業員は統制の弱い代替手段をインストールする。どちらの結果も、エンタープライズの監督を弱める。

防御策が追いついているかを示す3つのシグナル

次の段階は、マーケットプレイスの統制、エンタープライズのランタイム証拠、独立した検知テストを通じて測られる。

最初のシグナルは、主要なスキルレジストリが検証可能な来歴と不変のバージョニングを採用するかどうかだ。マーケットプレイスは発行者を特定し、レビュー済みの成果物を保存し、あらゆる変更を公開すべきだ。外部指示にも、インベントリと完全性の統制が必要となる。

レジストリがこれらの対策を広く実装すれば、攻撃者が信頼されたコンテンツを置き換える際の摩擦は増す。それは、オープンなスキルエコシステムがコミュニティの貢献を放棄せずに成熟できるという見方を強めるだろう。

レジストリが人気と一度限りのスキャンに依存し続けるなら、現在のリスク評価はより強まる。価値のあるスキルにユーザーが蓄積するにつれ、さらに多くの遅延型ペイロードと依存関係の乗っ取りが予想される。

2つ目のシグナルは、エンタープライズ向けエージェントプラットフォームが、スキル単位で強制可能な権限管理を提供しているかどうかです。管理者には、ファイル、ツール、認証情報、コマンド、ネットワーク接続先に対する明確な境界が必要です。こうした境界は、あらゆるデプロイ環境でスキルに追従しなければなりません。

明確なランタイムトレースも同様に重要です。セキュリティアナリストは、あるアクションと、それを引き起こしたスキルおよび外部指示を結び付けられる必要があります。ログはローカルでの改ざんに耐え、組織全体を対象とした検索をサポートすべきです。

プラットフォームがこうした制御を提供できれば、悪意あるスキルは封じ込めやすくなります。環境に入り込む可能性は残るものの、無関係な資産へ到達する能力は縮小します。これにより、最も深刻なエンタープライズシナリオの影響は弱まります。

一方、プラットフォームがすべてのスキルにエージェントの完全な権限を与えるなら、リスクはエンドポイントに集中したままです。見落とされた拡張機能1つが、多数の無関係なシステムへのアクセスを継承しかねません。

3つ目のシグナルは、変化する攻撃や遅延して発動する攻撃に対する独立したテストです。スキャナーの評価には、外部指示の変更、信頼済みドメインからのリダイレクト、休眠ペイロード、リポジトリの乗っ取り、安全でない連鎖で使用される正規ツールを含めるべきです。

26,000-agent experiment は、そのようなテストの一例を示しました。今後の評価には、再現可能な手法、透明性のあるサンプル、疑わしい挙動と確認済みマルウェアを区別する開示が必要です。

独立したツール間で一貫した検出結果が得られれば、市場が共通のセキュリティベースラインを整備しつつあることを示唆します。大きな不一致があれば、ベンダーごとに悪意ある挙動の定義が依然として異なることを意味します。

組織は、完璧な標準を待つべきではありません。まずは導入済みスキルを棚卸しし、それぞれに所有者、提供元、バージョン、権限、外部依存関係を対応付けることから始められます。

高い権限を持つエージェントを分離し、ネットワークアクセスを制限し、機微なアクションには承認を必須にできます。また、ユーザーが最初にスキルを導入したときだけでなく、依存関係が変更された際にも再スキャンすべきです。

チームは、削除されたスキルや新たに警告対象となったスキルをインシデントのトリガーとして扱うべきです。対応では、認証情報、永続化、データアクセス、外部への通信を調査する必要があります。ローカルのスキルを削除するのは、最初の一歩にすぎません。

悪意あるAIスキルを巡るGoogle Newsの注目は、実務的な問いにつながるべきです。自組織は、すべてのエンタープライズエージェントが何を許可されているか説明できるでしょうか。答えが不完全なら、コード、クラウドシステム、顧客データ、社内コミュニケーションに接続されているエージェントから着手してください。そのスキルを把握し、不必要な権限を制限し、その行動を調査するために必要な証跡を保全します。AIエージェントのセキュリティは、完璧なスキャナーを1つ見つけることに依存しません。信頼できる配布、限定的な権限、継続的な監視、そして一見有用に見える拡張機能がエンタープライズインシデントになる前の迅速な無効化を組み合わせることにかかっています。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page