OWASP 2026 年エージェントティック アプリケーション トップ 10
Security risks specific to autonomous AI agents and multi-step AI workflows
エージェント AI セキュリティ
Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. MCP セキュリティ ガイドを参照 →
Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.
Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026
エージェント目標のハイジャック
Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.
攻撃ベクトル
- 汚染されたドキュメントによる間接的なプロンプト インジェクション
- カレンダー/会議への招待で目標の優先順位が変更
- エージェントの目的をリダイレクトするための RAG ドキュメント インジェクション
- セッション間の目標永続性の操作
実際の例
- 悪意のあるメールによる金融エージェントの支出優先順位の変更
- 有害な GitHub の問題/エージェント コンテキストに挿入された PR コンテンツ
- 会議ではエージェントのタスク階層が微妙に変更される
軽減戦略
- 目標操作を検出するためのプロンプト ファイアウォールの実装
- すべての外部コンテンツを事前に検証してサニタイズする処理
- 目標境界の適用と監視を使用する
- 思考連鎖検証を実装する
ツールの誤用と悪用
Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.
攻撃ベクトル
- データベース ツールによる SQL インジェクション
- 不正な読み取り/書き込みのためのファイル システム アクセス
- 許可された統合による API 悪用
- ツール パラメータの操作
実際の例
- 悪意のあるコマンドの実行に使用されるコード実行ツール
- データ引き出しに悪用されたデータベース ツール
- 機密ディレクトリへのアクセスに使用されるファイル システム ツール
軽減戦略
- 厳格なツール使用許可と監査ログを実装
- 実行前にすべてのツールパラメータを検証
- ツール権限に最小権限を適用
- サンドボックス実行環境を使用
ID および特権の悪用
Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.
攻撃ベクトル
- 適切な範囲設定を行わない認証情報の委任
- 人間とエージェントのアクション間の役割の混同
- エージェント アクションによる権限昇格
- マルチエージェント システムでの ID スプーフィング
実際の例
- 本番環境の変更に開発者資格情報を使用するエージェント
- 監査ログでは人間として表示されるエージェントのアクション
- エージェント ID によるマルチテナント分離バイパス
軽減戦略
- エージェント固有の ID およびアクセス管理の実装
- 限定された範囲で有効期間の短いトークンを使用
- エージェントの権限を人間の資格情報から分離
- すべてのエージェント アクション ログに属性を適用
エージェントのサプライ チェーンの脆弱性
Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.
攻撃ベクトル
- エージェント ワークフローへの悪意のあるツールの挿入
- 侵害されたツール プロバイダーまたはレジストリ
- バックドアを使用した有害なツール定義
- オーケストレーション層のフレームワークの脆弱性
実際の例
- エージェントの依存関係におけるトロイの木馬による npm/pypi パッケージ
- データ漏洩を伴う悪意のある MCP サーバー
- 侵害された LangGraph または類似のフレームワーク
軽減戦略
- 署名とチェックサムを通じてツールの整合性を検証
- すべてのエージェント コンポーネントの SBOM の維持
- 信頼できるレジストリを使用し、ツールの出自を確認します
- 既知の脆弱性の依存関係をスキャン
予期しないコード実行
Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.
攻撃ベクトル
- 適切なサンドボックス化を行わない動的コード生成
- エージェント生成の呼び出しによるコマンド インジェクション
- エージェント ワークフローにおける安全でない逆シリアル化
- エージェント アクションによる任意のファイルの書き込み
実際の例
- 悪意のある SQL クエリを生成および実行するエージェント
- 攻撃者のペイロードを実行するコード インタープリタ ツール
- エージェント出力に挿入されたシェル コマンド
軽減戦略
- すべてのコード実行環境をサンドボックス化
- 生成されたコードに対して厳密な入力検証を実装
- 許可された操作には許可リストを使用
- 実行にタイムアウトとリソース制限を適用
メモリとコンテキスト ポイズニング
Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.
攻撃ベクトル
- 悪意のある埋め込みによるベクター データベースの汚染
- 目標ドリフトのための RAG 取得操作
- 偽データの長期メモリ インジェクション
- セッション間のコンテキスト汚染
実際の例
- RAG の結果で上位にランクされた悪意のあるドキュメント
- エージェントのメモリに保存された誤った情報
- ベクター DB インジェクションによる取得動作の変更
軽減戦略
- メモリに保存する前にすべてのデータを検証し、サニタイズする
- セキュリティ シグナルによる検索ランキングの実装
- 機密メモリの内容には暗号化を使用
- 異常な変更がないかメモリを監視
安全でないエージェント間通信
Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.
攻撃ベクトル
- エージェント通信におけるメッセージ傍受
- マルチエージェント システムでのエージェントの偽装
- エージェント間のメッセージ改ざん
- エージェント間の認証の欠如
実際の例
- あるエージェントが別のエージェントになりすまして制御を回避
- エージェント通信間の中間者攻撃
- エージェント ワークフローでのメッセージ リプレイ攻撃
軽減戦略
- エージェント通信に相互 TLS を実装
- エージェント間で署名付きメッセージを使用します
- すべての通信でエージェントの ID を認証
- メッセージ検証と整合性チェックの適用
カスケード障害
Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.
攻撃ベクトル
- エージェント オーケストレーションにおける単一障害点
- 機密データの露出処理エラー
- セキュリティ制御をバイパスするフォールバックメカニズム
- リソースを消費する再帰的なエージェント ループ
実際の例
- 検証に失敗し、すべてのリクエストの通過が許可されました
- システム プロンプトを公開するエラー メッセージ
- 承認ワークフローをバイパスするフォールバック エージェント
軽減戦略
- エージェント コンポーネントにサーキット ブレーカーを実装する
- セキュリティを維持したグレースフル デグラデーションの設計
- エラー処理で機密データが公開されないことを検証
- 無限ループを防止するために実行制限を設定
公開された MCP サーバーの特定
Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.
攻撃ベクトル
- 虚偽の情報を確信のある事実として提示
- 説得力のある出力
- 不確実性やエラーの隠蔽
- エージェントの出力に対する人間の過度の依存を悪用する
実際の例
- エージェントによる高度な情報捏造信頼性
- セキュリティ上の欠陥のあるコードは安全なものとして提示
- 制限やエラーをユーザーから隠す
軽減戦略
- 不確実性の定量化とコミュニケーションの実装
- リスクの高いアクションには人間の承認が必要です
- エージェントの出力に信頼度スコアを追加
- エージェントの制限についてユーザーに教育
不正エージェント
Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.
攻撃ベクトル
- 認可期限切れ後のエージェントの継続タスク
- 不正なエージェントの生成またはレプリケーション
- ユーザー セッション間で持続するエージェントのアクション
- 管理者レベルの機能へのエージェントのエスカレーション
実際の例
- ユーザーのログアウト後もバックグラウンド エージェントを続行
- 他のユーザー データにアクセスする不正なエージェント
- タスク完了後にアクセスを維持するエージェント
軽減戦略
- セッション ライフサイクル管理を実装する
- タスクの有効期限とクリーンアップを強制
- 不正なエージェントの生成を監視
- 厳格な終了条件を適用
モデル コンテキスト プロトコル (MCP) セキュリティ
MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.
MCP セキュリティ リスク
- 悪意のある機能を持つ信頼できない MCP サーバー
- MCP ツール アクセスによるデータ抽出
- ツール定義ポイズニング
- MCP サーバーに付与された過剰な権限
MCP セキュリティのベスト プラクティス
- MCP サーバーの信頼性と出所を検証する
- MCP ツールの権限に最小権限を適用
- すべての MCP サーバー通信を監査
- MCP サーバーにネットワーク分離を使用
エージェント セキュリティ アーキテクチャ
レイヤー 1: 入力検証
- ファイアウォールによる目標ハイジャック検出のプロンプト
- 注入を防ぐための入力のサニタイズ
- リソース乱用を防ぐためのレート制限
- 外部データのコンテンツ フィルタリング
レイヤー 2: エージェント サンドボックス
- 分離された実行環境
- リソース制限 (CPU、メモリ、ネットワーク)
- ネットワーク セグメンテーション
- コンテナ化されたツールの実行
レイヤー 3: ツールの承認
- きめ細かい権限スコープ
- ツール使用承認ワークフロー
- すべてのツール呼び出しのログを監査
- 時間制限のあるツールへのアクセス
レイヤー 4: 監視と対応
- リアルタイムのエージェント動作監視
- エージェント アクションの異常検出
- 自動化された脅威への対応
- 包括的な監査証跡