AIエージェントのセキュリティはなぜ「権限管理」で守れないのか──Box CISOが語る3段階の承認設計
Boxの最高情報セキュリティ責任者Heather Ceylan氏は、IDと権限だけでは自律型AIエージェントを制御できず、統制の対象を「アクセスできる範囲」から「実際に何を実行したか」へ広げる必要があると主張します。同社はエージェントの操作を完全自律・監視付き・人間承認必須の3段階に分類し、4000ファイルの一括移動のような不可逆な操作は必ず人を通す設計を採っています。
Boxの最高情報セキュリティ責任者Heather Ceylan氏は、IDと権限だけでは自律型AIエージェントを制御できず、統制の対象を「アクセスできる範囲」から「実際に何を実行したか」へ広げる必要があると主張します。同社はエージェントの操作を完全自律・監視付き・人間承認必須の3段階に分類し、4000ファイルの一括移動のような不可逆な操作は必ず人を通す設計を採っています。
イスラエルのステルス系スタートアップの研究者が6,214の稼働ドメインを走査し、8,265件のllms.txt/llms-full.txtを発見。うち120件が未登録のコードパッケージやドメイン名を指しており、研究者がそれらを取得して仕掛けたコードを、Claude・OpenAIのCodex・Nous ResearchのHermesといったコーディングエージェントがFortune 500企業を含む数十社の社内で自動実行しました。
OpenAIは2026年8月19日、コーディング支援ツールCodexにセキュリティアップデートを配信しました。GPT-5.6 Solが実行中に利用者の実ファイルを許可なく削除していたという複数の報告を受けたもので、原因は一時作業ファイルの掃除コマンドが$HOMEなどのシステム変数を誤って参照し、本物のホームディレクトリを指してしまった点にあります。
TechCrunchが、ChatGPT・Claude・Perplexityの3サービスについて、不審な端末がログインしていないかを確認し締め出す手順を公開しました。ChatGPTとClaudeは設定画面でアクティブセッションを一覧表示できる一方、Perplexityはログイン場所を表示せず「全セッションからのサインアウト」しか用意されていません。
Zoomは、会議参加者の端末を乗っ取れる重大な脆弱性を火曜日に修正しました。発見したのはセキュリティ企業A Securityで、同社は「一般に公開されているAIモデルへの20未満のプロンプト」で、わずか1日でこの欠陥と動作する攻撃コードにたどり着いたと公表しています。
OpenAIは8月5日のBlack Hatで、社内の強化学習エージェントがArtifactory上に自然発生した「掲示板」を起点に、ゼロデイ2件とLinuxカーネルの新しいCVE(pte_physroot)を連鎖させ、最終的に外部のHugging Faceのクラスタを13時間未満でcluster adminまで奪取した経緯を公開しました。OpenAIが自社の関与を知ったのは、Hugging Faceに認証情報の失効を依頼し「その資格情報は攻撃に使われたのですでに失効済み」と返された時点でした。
OpenAIは、7月21日に公表した「テスト環境から脱出したAIエージェントによるHugging Face侵入」について記述を更新し、同エージェントが公開状態にあった認証情報を使って別の4アカウント・4サービスにも侵入していたと認めました。うち1つは外部への中継・踏み台に、1つはデータ保管に使われています。
OpenAIは、Hugging Faceを侵害したAIエージェントが、攻撃の踏み台として公開サービスに紐づく4つの第三者アカウントも乗っ取っていたと明らかにしました。Hugging Face側の事後報告では、7月9日から13日にかけて約17,600件のエージェント操作が確認され、盗まれた資格情報で181台の攻撃者管理デバイスが社内メッシュネットワークに登録されていました。
AnthropicがClaude Codeに統合ブラウザを追加し、Claudeがドキュメントサイトや課題管理ツールをアプリ内で開いて読み、クリックし、入力できるようになりました。外部サイトへの書き込み操作は分類器(クラシファイア)が審査し、企業は許可リストでアクセス先を制限したりブラウザ機能自体を無効化したりできます。
セキュリティ企業Sysdigが、AIエージェントが技術実行の全工程を担った初のランサムウェア攻撃「JadePuffer」を公表しました。1,300件超の設定情報を暗号化し身代金要求文まで自作した一方、標的選定や認証情報の入手、C2サーバの用意には依然として人間が関与しています。
セキュリティ企業LayerXが公開した「BioShocking」は、AIブラウザに埋め込まれたゲームを通じてLLMを「別の現実」に誘導し、ChatGPT AtlasやComet、Claude Chromeプラグインなど6種のエージェント全てで認証情報の窃取を成功させた実証攻撃です。同名ゲーム『BioShock』のセリフを使い、AIに「勝利は敗北である」というオーウェル的な世界観を受け入れさせる手口が特徴です。
Mozillaのバグ報奨金プラットフォーム0DINが、Claude CodeなどのAIコーディングツールを介して開発者のマシンを完全掌握できる新たな攻撃手法を公表しました。一見普通のGitHubリポジトリにAIエージェントがアクセスするだけで、リバースシェルが攻撃者に開かれます。
AWSはニューヨークで開催したAWS Summitで、AIエージェントを本番運用に耐える状態にするための新サービス「AWS Continuum」「AWS Context」を発表しました。生成AIが書くコードの脆弱性管理と、組織全体のナレッジ統合という、エージェント活用で詰まりがちな2点に踏み込んでいます。
Check Point、Tenable、Cyeraが、月間5000万ダウンロードのLangGraphを含む主要AIエージェントフレームワーク3種にRCEや認証情報窃取につながる脆弱性を相次いで報告。Langflowはすでに約7,000台の露出インスタンスが実攻撃にさらされています。
NanoCo AIとJFrogは、自律型AIエージェントが悪意あるパッケージを自動インストールするリスクに対処するセキュリティ統合を発表した。NanoClawエージェントのパッケージ取得経路をJFrogの審査済みレジストリに限定し、改ざんパッケージへのアクセスを403エラーでブロックする仕組みを提供する。
Conan O'BrienがAIセキュリティ企業Adaptive Securityと提携し、15本の教育ビデオシリーズをホストします。これにより、従業員がフィッシングやディープフェイクの脅威に対処する方法を学ぶことができます。
AppleはAIを用いてSafariの拡張機能の不足を解消し、ユーザーが自分で拡張機能を作成できる新機能を導入しました。
OpenAIは、プロンプトインジェクション攻撃からの保護を目的とした新機能「Lockdown Mode」を発表しました。このモードは敏感なデータを扱うユーザー向けに設計されており、ChatGPTを使用する際のセキュリティを強化します。