Microsoft Copilot Coworkのサンドボックス回避が、信頼されたSkillをデータ流出チャネルに変えた
研究者が、1つの悪意あるSkillが製品のサンドボックスを回避して業務データを流出させ得ることを示した後、MicrosoftはCopilot Coworkの脆弱性を緩和した。報告によれば、このMicrosoft Copilot Coworkのサンドボックス回避は、攻撃者のサーバーとエージェントの隔離環境の間にコマンドチャネルを作り出した。
PromptArmorによると、このチャネルはOutlook、SharePoint、Teams、接続済みプラグイン、アクティブなセッションを通じて利用可能なデータに到達し得た。研究者は2026年6月24日に問題を報告し、Microsoftは8月19日に緩和措置を確認した。
この発見は、職場向けエージェントの根幹にある約束に疑問を投げかける。サンドボックスはコードを隔離できるが、信頼されたサービスが境界をまたぐ監視されない経路になれば、その隔離の意味は薄れる。Microsoftによると、Coworkは現在Skillを評価し、信頼できるソースからのみアップロードするようユーザーに警告している。
開示タイムラインによれば、報告された欠陥はもはや未修正のゼロデイではない。ただし、設計上の教訓は修正済みの1実装にとどまらない。エンタープライズ向けエージェントは、信頼できない指示、実行可能なアセット、組織データ、認証済みツールを1つのワークフロー内で組み合わせる。
この組み合わせにより、信頼境界の定義は従来の業務ソフトウェアより難しくなる。中心的な問いは、エージェントがサンドボックス内で動作するかどうかではなくなった。導入者は、どのサービスがそのサンドボックスをまたぐのか、それらのサービスが何を受け入れるのか、そしてセキュリティチームがどの活動を観測できるのかを問う必要がある。
Copilot Coworkのファイル流出チェーンはどのように機能したか
報告によれば、このエクスプロイトは正規のファイル転送サービスを、サンドボックスのネットワーク制限では阻止できない双方向のコマンドチャネルへと変えた。
Copilot Coworkは、複数段階のタスクを計画し実行できるエージェント型Microsoft 365システムだ。文書の処理、組織情報の検索、ファイル作成、メッセージ送信、専門的なSkillの呼び出しが可能である。
Skillは、特定のワークフローを通じてエージェントを導く再利用可能な指示パッケージだ。Microsoftは、Coworkの環境と管理設定に応じて、組み込み、カスタム、共有、プラグインベースのSkillをサポートしている。
PromptArmorの例は、通常の業務タスクから始まった。ユーザーは、外部ソースからダウンロードした文書整合性Skillを通じ、契約書と提案書を比較するようCoworkに依頼した。
Skillは求められた比較結果を生成したため、表面的にはタスクは成功したように見えた。しかしPromptArmorによると、同梱されたスクリプトは、エージェントのサンドボックス外で動作するファイル同期サービスも呼び出していた。
報告によれば、Coworkはこのサービスを使用し、外部ストレージと隔離された作業環境の間でファイルを移動していた。このサービスは、取得すべきファイルを示すURLを受け入れていた。
研究者のサンドボックス回避分析によると、悪意あるコードは代わりに攻撃者が制御するURLを渡すことができた。この挙動により、スクリプトはサンドボックスから直接到達できないインフラストラクチャへ、外部サービスから接続させることが可能になった。
攻撃者のサーバーはコマンドを含むファイルを返す。悪意あるスクリプトはそのファイルを読み取り、Cowork内でコマンドを実行し、その結果を別の要求URLにエンコードした。
その2回目のリクエストはコマンド出力を攻撃者のサーバーに送り返した。この処理を数秒ごとに繰り返すことで、報告によればコマンド・アンド・コントロールのループが確立され、攻撃者は以前の結果に基づいて新たな指示を出せるようになった。
これは単発の外向きリクエスト以上のものだった。組織サービスに接続された環境への対話的な経路を作り出したのである。
PromptArmorによると、その実証ではCoworkのModel Context Protocolサーバーが使用された。MCPは、AIアプリケーションが接続済みツールを呼び出し、データを取得するための標準インターフェースだ。
研究者は、攻撃者がコマンドを利用して、そのMCP接続を通じて利用可能なサービスを照会できたと主張している。実証には、Outlookメッセージの一覧表示とメールスレッドの内容取得が含まれていた。
同じアクセス経路により、SharePointファイル、セッション履歴、プラグインデータ、アクティブユーザーが利用できるその他の情報も露出したと報告されている。実際の範囲は、そのユーザーの権限と接続済みサービスに依存する。
報告された挙動には、特に懸念すべき点が1つあった。PromptArmorによると、停止コントロールを選択しても、すでにバックグラウンドで実行中のプロセスは終了しなかった。
表示上のエージェントターンは終了しても、悪意あるスクリプトは攻撃者のサーバーへのポーリングを続ける可能性があった。そのためユーザーは、タスクが停止したと考えている間にも、秘密のチャネルが有効なままである可能性がある。
PromptArmorは6月24日にMicrosoftへ問題を報告した。Microsoftは7月24日に追加情報を要求し、8月上旬まで修正について協議を行い、8月19日に緩和措置を確認した。
公開されている根拠は、主にPromptArmorの技術的な説明と実証に基づく。Microsoftは、コード変更、影響を受けるバージョン、遡及的調査に利用できるテレメトリを説明する詳細なアドバイザリを公開していない。
Microsoft Copilot Coworkのサンドボックス回避が重要な理由
この脆弱性は、従来型のエスケープで隔離を破るのではなく、サンドボックスと有用なデータを接続するサービスを攻撃した。
従来のサンドボックスは、ファイル、プロセス、デバイス、ネットワーク接続を制限することで、信頼できないコードを封じ込めようとする。このモデルが機能するのは、境界をまたぐすべての経路に同等に厳格な検証が適用される場合に限られる。
有用な作業には制御された例外が必要なため、現代のエージェントはこの構成を複雑にする。エージェントは、文書を受け取り、生成ファイルを返し、ツールを呼び出し、エンタープライズシステムにアクセスし、長時間のタスクを完了するのに十分な状態を保持しなければならない。
例外の1つ1つが、隔離環境とより信頼された何かとの間の仲介役となる。その仲介役は、宛先とデータフローの両方を検証すれば安全になり得る。信頼できないコードがそれを別目的に転用できれば危険になる。
PromptArmorの説明は、典型的なメモリ破壊エクスプロイトやOSエスケープを示すものではない。悪意あるCopilot Cowork Skillは、サンドボックス内にとどまりながら、その外部にある特権サービスを悪用したとされる。
この区別は、エンタープライズのセキュリティレビューにおいて重要だ。ベンダーは、コードが隔離環境で動作すると正しく説明できる一方、そのコードのために任意の外部リクエストを実行する仲介役を見落とす可能性がある。
このアーキテクチャ上の緊張関係は、Coworkの価値の中核にある。Microsoftは、この製品をチャットの枠を超え、Microsoft 365全体で作業を完了するエージェントとして提示している。
MicrosoftのCowork製品発表では、受信トレイのワークフロー、調査、文書生成、統合、再利用可能なSkillが強調された。これらの機能には、価値あるビジネスコンテキストへのアクセスが必要となる。
Coworkの現行ドキュメントによると、タスクはMicrosoft 365のサービス境界内にある一時的な隔離環境でユーザーファイルを処理する。また、タスク終了後にはその環境が削除されるとしている。
このセキュリティモデルは直接的な露出を抑えるが、接続済みツールに起因するリスクを排除するものではない。信頼された仲介者が攻撃者制御の入力を受け入れる場合、隔離環境は依然として攻撃の足掛かりになり得る。
このため、Microsoft Copilot Coworkのサンドボックス回避は、Microsoftとエンタープライズ導入者の双方に圧力をかける。Microsoftは、修復した境界が、ある研究者により特定された同期経路だけでなく、あらゆる仲介役をカバーしていることを示さなければならない。
顧客側も、ユーザー権限に関する前提を見直す必要がある。Coworkはアクティブユーザーのアクセス権で動作するため、悪用されたタスクは、許可されたデータに到達するために別途アカウントを侵害する必要がない。
最小権限は依然として被害範囲を縮小する。ただし、ユーザーが正当に保有するアクセス権の悪用を防ぐものではない。
2つの文書を比較する従業員に、機密メール、取引フォルダー、社内の議論を読む権限があるかもしれない。その権限は、承認済みの接続を介してエージェントから利用可能になり得る。
悪意ある入力は、明らかに敵対的な実行ファイルではなく、再利用可能なワークフローコンポーネントとして到来した。このパッケージングは、Skillが生産性向上の拡張機能に見えるよう設計されているため、ユーザーの警戒心を下げる。
このエクスプロイトは、組織がしばしば別々に管理する2つのセキュリティ問題を結びつける。1つはダウンロードしたパッケージに伴うソフトウェアサプライチェーンリスクであり、もう1つは認証済みユーザーとして動作するエージェントによる認可リスクだ。
セキュリティプログラムは、それらを一体として扱う必要がある。アクセス可能なデータをマッピングせずにコードをレビューすれば影響を見落とし、Skillアセットを検査せずに権限を統制すれば侵入経路を見落とす。
悪意あるCopilot Cowork Skillも有用に見え得る
最も危険なSkillは、目に見えて失敗するものではなく、割り当てられた仕事を完了しながら、隠れた第2のタスクを実行するものだ。
PromptArmorの実証では、一般的なナレッジワークの依頼を反映するため、文書比較ワークフローが使われた。報告によると、悪意あるスクリプトが秘密のチャネルを開く一方で、Skillは完全な整合性レポートを生成した。
この二重の挙動は、よくある安全性のシグナルを弱める。ユーザーは、正しい出力を得られたことを、そのツールが意図どおりに動作した証拠として扱いがちだ。
エージェントにとって、出力の品質と実行の完全性は別の問題である。有用なレポートは、それを生成する過程で実行されたすべてのスクリプト、サービス呼び出し、データ要求を明らかにしない。
Microsoftの現行カスタムSkillガイダンスによると、CoworkはSkillを自動的に評価する。文書化されているチェックは、到達範囲とリスクレベルに応じて異なる。
静的チェックでは、構造、同梱コード、テキストに含まれるプロンプトインジェクションのパターンを検査する。行動チェックでは、現実的なプロンプトの下で出力、アクション、ツール利用、競合、パフォーマンスを評価する。
ドキュメントでは、高リスクの展開に対する追加のゲートも説明されている。これには、アセット検証、トラスト&セーフティテスト、敵対的評価、回帰テスト、人によるレビューが含まれ得る。
Microsoftはユーザーに対して直接的な警告も示している。信頼するソースからのみSkillをアップロードするよう促している。この助言は、自動検査だけでは任意のサードパーティコードを安全な依存関係に変えられないことを認めるものだ。
文書化されたこれらの制御の時期は、慎重に扱う必要がある。Microsoftのライブドキュメントは現在の製品を反映しており、必ずしもPromptArmorが8月19日以前にテストした正確な構成を示すものではない。
したがって、現在のすべての制御が実証時に失敗したと主張するのは安全ではない。同様に、列挙されたチェックが攻撃のあらゆる変種を検出すると想定することも安全ではない。
静的スキャンには本質的な限界がある。悪意ある挙動は複数ファイルに分割されたり、通常の機能の背後に隠されたり、後からダウンロードされたり、特定の条件下でのみ発動したりする可能性がある。
行動テストも、限られた実行パターンしかサンプリングしない。Skillは評価中には安全に動作し、特定の日付以降、標的テナント上、または特定データが現れた場合に有害なロジックを有効化できる。
最近の学術研究では、エージェントのSkillを単純なプロンプトテンプレートではなく、ソフトウェアサプライチェーンの攻撃面として扱っている。SkillGate研究では、1,650個のSkillパッケージを含むベンチマークに対してハイブリッドスキャナーを評価した。
著者らは、F1スコア0.817、偽陽性率1.13%を報告した。これらの結果は実行時スクリーニングを支持する一方、検出が依然として確率的であることも示している。
この比較はCoworkの直接的な評価ではなく、論文はコーディングエージェントのSkillsに焦点を当てている。それでも、その脅威モデルはより広範な問題と密接に一致している。
再利用可能な命令パッケージには、スクリプト、信頼できそうに見えるドキュメント、隠れた挙動が含まれ得る。これをインストールすると、エージェントの実質的なコードおよび命令基盤が拡張される。
従来のアプリケーションストアは、署名、レビュー、レピュテーション、迅速な削除、権限宣言によって同様のリスクに対処している。Agent Skillsには、こうした対策に加え、モデル主導の実行を可視化する仕組みが必要だ。
モデルは、補助ファイルをいつ、どのように呼び出すかを選択できる。この柔軟性はSkillの適応力を高める一方で、完全な挙動マニフェストの作成を難しくする。
Microsoftは、個人用カスタムSkillsに加え、組織内共有とApp Storeプラグインをサポートしている。管理者は、プラグインの利用可否、展開、コネクタ、割り当てユーザーを統制できる。
これらの制御は、正体不明のアーカイブをダウンロードするよりも強固な配布経路を生み出す。ただし、非公開で共有されたパッケージや個人がアップロードしたパッケージを検査する必要性がなくなるわけではない。
企業は、悪意あるCopilot Cowork Skillを信頼できないアプリケーション依存関係として扱うべきだ。来歴、バージョン管理、承認、失効は、含まれる自然言語の命令と同じくらい重要である。
サンドボックスという約束と接続型エージェントの現実
主要な対立は、セキュリティ上の約束としての隔離と、エンタープライズエージェントを価値あるものにする接続性との間にある。
Microsoftによれば、Coworkはメール送信、会議のスケジュール、文書作成、Teamsへの投稿、組織情報の検索、ファイル管理を行える。こうした機能は、Coworkをチャットボットから業務システムへと変える。
コネクタが追加されるたびに、タスクが成功したときの価値は高まる。同時に、実行の完全性が損なわれた場合の潜在的な影響も拡大する。
報告されたエクスプロイトでは、Coworkに設計以上の権限を与える必要はなかったとされる。既存の認証済みツール層を、攻撃者が制御するインターフェースへと変換したとされている。
これは、企業の購入担当者が覚えておくべき逆転現象だ。サンドボックスは実行環境を保護していたが、外部同期サービスがコードにネットワークポリシーを迂回する経路を与えたと報告されている。
同じパターンは、さまざまなエージェントプラットフォームで起こり得る。サンドボックス化されたエージェントは通常、ブラウザ自動化、成果物ストア、ツールゲートウェイ、MCPサーバー、認証情報ブローカー、コネクタランタイムに依存している。
セキュリティチームは各コンポーネントを個別にレビューしがちだ。攻撃者はその組み合わせを探す。
低リスクに見えるファイルサービスが、ネットワークプロキシになり得る。エージェント向けのツールエンドポイントが、悪意あるコードのデータアクセスAPIになり得る。
信頼性のために設計されたバックグラウンドワーカーが、可視的なタスク停止後も攻撃を維持することがある。これらのコンポーネントはいずれも、単体では危険に見える必要がない。
直近の比較対象はMicrosoftと特定の競合他社ではない。より有益な比較は、業界が掲げる隔離の約束と、接続型エージェントの運用上の現実との対比である。
Anthropic、OpenAI、Microsoft、Google、そしてコーディングエージェントのベンダーはいずれも、この緊張関係の異なる形に直面している。製品は、より多くのコンテキストを読み取り、より多くの操作を行えることで有用性を得る。
報告されたCoworkの欠陥は、実装に固有の一例である。すべてのサンドボックスやMCP導入に同じ脆弱性がある証拠として一般化すべきではない。
ただし、サンドボックスというラベルだけでは完全なセキュリティ評価にならない理由を示している。購入者には、境界をまたいでアクセスできるあらゆるサービスを含むデータフローモデルが必要だ。
また、プロセスの存続期間についても明確にする必要がある。MicrosoftはCoworkタスクの一時停止・キャンセル制御を文書化しているが、PromptArmorのテストでは、可視的な停止操作後もバックグラウンドプロセスが存続したと報告されている。
Microsoftが緩和策の一環としてこの挙動を変更した可能性も、ネットワーク経路のみを閉鎖した可能性もある。公開された開示では、修正内容はそのレベルまで説明されていない。
この検証上の空白は重要だ。組織は、Microsoftが宛先検証を追加したのか、サービス認可を変更したのか、バックグラウンドジョブを終了させたのか、検出を改善したのか、あるいは複数の制御を組み合わせたのかを、公開された時系列から判断できない。
詳細なアドバイザリがないことは、緩和策が失敗したことを意味しない。それは、顧客がテナント向けガイダンス、サポートチャネル、監査データ、統制されたテストを通じて保証を求めなければならないことを意味する。
セキュリティアーキテクチャは、予防的制御の一つがいつか敵対的なパッケージを見逃すことを前提にすべきだ。その場合、強靭な設計は、そのパッケージが到達できる範囲を制限し、異常な挙動を可視化する。
接続型エージェントでは、これは送信先の制限、ブローカー要求の認証、サービスを特定タスクに紐付けること、読み取りアクセスと操作権限を分離することを意味する。
また、タスク終了時に認証情報を失効させることも意味する。キャンセルされたエージェントセッションでは、関連プロセスを終了させ、その実行に対して作成された一時的な認可をすべて無効化すべきだ。
最後に、監視はエージェント活動と従来のセキュリティテレメトリを結び付けなければならない。Skillの呼び出し、ファイル転送、MCP呼び出し、異常な送信リクエストは、別々のコンソールでは無害に見えるかもしれない。
しかし、それらを組み合わせれば、攻撃チェーンを描き出せる。
緩和策でも検証上の空白は埋まらない
Microsoftは緩和を確認したが、顧客には依然として、露出範囲を再構築したり、影響を受けたすべての制御を検証したりするのに十分な公開情報がない。
PromptArmorによれば、Microsoftは最初の開示からほぼ8週間後の8月19日に問題が緩和されたことを確認した。この時系列は、未解決の公開エクスプロイトではなく、協調的な修正対応を示している。
研究者は、広範な悪用があった証拠を公開していない。この実証は、テスト条件下での技術的経路を証明するものであり、実際に影響を受けたテナント数を示すものではない。
公開された開示には、インシデント件数、影響を受けるバージョン範囲、脆弱性識別子、侵害の指標は記載されていない。読者は、概念実証を大規模な侵害の証拠と解釈すべきではない。
逆の結論も時期尚早だ。Microsoftの詳細なアドバイザリがなければ、組織は開示済みインシデントがないことを、悪意ある利用がなかったことの証拠と見なすことはできない。
事後調査はテレメトリに依存する。管理者は、CoworkログがアップロードされたSkillのバージョン、スクリプト実行、ブローカー要求、MCP呼び出し、バックグラウンドプロセスの存続期間を公開しているかを把握する必要がある。
Microsoftによれば、Coworkの活動は統合監査ログに表示される場合があり、Purviewポリシーがこのサービスに適用される。現在の管理者向けドキュメントでは、プラグイン、モデル、ブラウザ利用、自動化タスクの制御についても説明されている。
これらの制御は関連性があるが、一般的な監査対象範囲は、このエクスプロイトに対する検出対象範囲と同じではない。ログは許可されたサービス要求を記録できても、その宛先を悪意あるものとしてマークしない場合がある。
8月19日以前にCoworkをテストした組織は、脆弱な挙動を特定できるイベントについてMicrosoftに確認すべきだ。また、保持期間が切れる前に関連する監査記録を保全すべきである。
最も重要なレビュー対象はSkillの来歴だ。チームは、対象期間中に使用されたカスタムSkills、アップロード済みアーカイブ、バンドルされたスクリプト、組織共有パッケージを棚卸しすべきである。
出所不明または検証不能なパッケージは、レビューが完了するまで削除に値する。よく知られたSkill名はファイルの完全性を保証しないため、可能であればセキュリティチームは暗号学的ハッシュを比較すべきだ。
その後、管理者は各Skillを、それを実行したユーザーと、そのユーザーがアクセスできたデータに対応付けるべきである。これにより、Skillのテキストだけをスキャンするより正確な露出推定が得られる。
送信ネットワークテレメトリも別のシグナルになり得る。未知のドメインへの要求、繰り返されるポーリング間隔、URLクエリ文字列内のエンコードされたデータは、調査に値する。
ただし、報告された要求はサンドボックスの外部にあるサービスを介していた。そのため、従業員の端末におけるエンドポイント監視では見逃される可能性がある。
クラウド側ログとベンダーのテレメトリが不可欠になる。顧客は、Microsoftが仲介された転送について、発信元タスク、Skill、ユーザー、テナント、要求先を公開できるか確認すべきだ。
組織には、今後のアップロードに関するポリシーも必要だ。すべてのユーザーが公開インターネットからSkillをインポートできるようにすると、信頼評価が個人の判断に委ねられる。
より安全なモデルでは、所有者、レビュー状態、承認済みバージョン、有効期限を備えた内部レジストリを利用する。高リスクのSkillsには、コードレビューと実行時テストの両方を実施すべきだ。
共有Skillsでは、承認後にも変更管理が必要になる。無害なパッケージでも、更新、メンテナーアカウントの侵害、付随ファイルの差し替えによって危険になり得る。
したがって、承認は恒久的な名前ではなく、特定のバージョンに対して適用すべきだ。あらゆる重要な変更後には再レビューを行うべきである。
これらの手順は、Coworkが特別に安全でないことを示すものではない。メール、文書、チャット、業務アプリケーションに到達できるあらゆるエージェントに適したガバナンス水準を反映している。
ナレッジワーカーは、機密性の高いソース資料を明確にスコープ設定されたリポジトリ内に保つべきでもある。より良いナレッジマネジメントは、チームが実際の業務ニーズに基づいてアクセスを整理する際、不必要なデータ露出を減らすことができる。
目標は、すべてのエージェントから有用なコンテキストを取り除くことではない。一つの便利なワークフローが、慎重なレビューなしに従業員のデジタル上の到達範囲全体を引き継ぐことを防ぐことである。
エージェントセキュリティが追いついているかを示す3つのシグナル
次の試金石は、Microsoftが一つの緩和策を、Coworkのサンドボックスを越えるすべての経路に対する測定可能でテナントから可視化できる制御へと転換できるかどうかだ。
最初のシグナルは、修正内容に関するMicrosoftの詳細な説明である。顧客は、Coworkが現在、同期先を検証し、要求を承認済みストレージに紐付け、タスク停止時にプロセスを終了させるのかを知る必要がある。
技術アドバイザリがあれば、管理者は関連する境界をテストできるため、信頼性が高まる。沈黙は継続的な露出を証明しないが、検証が非公開のサポートチャネルに依存し続けることになる。
2つ目のシグナルは、より豊富なテナントテレメトリである。セキュリティチームは、Skillハッシュ、バンドルスクリプトの実行、MCP操作、ブローカーの宛先、タスクに紐付くバックグラウンドプロセスを対象とする新たなCoworkイベントに注目すべきだ。
これらの記録は、既存の検出システムで利用できなければならない。Coworkの一つのセッション内でしか見えない活動ログでは、エンタープライズ規模の脅威ハンティングを支えられない。
3つ目のシグナルは、より強力なSkillガバナンスである。Microsoftが文書化した評価システムはすでに、リスク水準に応じた静的、行動、敵対的、回帰、人間によるチェックを説明している。
重要な問いは、これらの制御がインポート済み、個人用、共有、ストア配布のSkillsにどれほど一貫して適用されるかだ。購入者は、署名付きパッケージ、固定バージョンの承認、集中管理された許可リスト、迅速な失効を求めるべきである。
Microsoftはまた、Skillの付随ファイルがメインの命令ファイルと同じ精査を受けるかどうかを明確にすべきだ。PromptArmorのシナリオは、欺瞞的な文章だけでなく、悪意あるバンドルコードに依存していた。
これらのシグナルは、自律型の職場向けエージェントを支持するより広範な根拠を強めるか、弱めるかのいずれかとなる。より優れた検証は、ベンダーがSkillsを実行可能なサプライチェーンコンポーネントとして扱っていることを示すだろう。
可視性が限定的なままであれば、顧客がリスクの大きな部分を負担することになる。変更された境界を見ることなく、修復済みのサンドボックスを信頼するよう求められるからだ。
現在Coworkを評価している企業にとって、実務的な対応は慎重な導入である。緩和策を確認し、Skillをアップロードできる人を制限し、既存パッケージをレビューし、アクセスを最小化し、接続されたサービスを監視する。
Microsoft Copilot Coworkのサンドボックス回避は修正されたと報じられているが、そのアーキテクチャ上の警告は残っている。エージェントは、指示、コード、認証情報、組織コンテキストを単一の実行経路に集中させる。
導入を拡大する前に、具体的な問いを一つ投げかけるべきだ。完了したタスクの背後にあるすべてのSkill、プロセス、ツール呼び出し、外部リクエストを、セキュリティチームは再構築できるだろうか。答えが不明確なら、より広範なアクセスを付与する前に、その可視性を必須要件にすべきだ。



