AI ハッキング
AI セキュリティ リソース
🔄 Updated August 2026

OWASP 2026 年エージェントティック アプリケーション トップ 10

Security risks specific to autonomous AI agents and multi-step AI workflows

30+
60 日以内の MCP CVE (2026 年 1 月~2 月)
(セキュリティ リサーチ)
36%
MCP サーバーには認証がありません
(Invariant Labs)
42,665
インターネットに公開される MCP サーバー
(セキュリティ スキャン)
🤖

エージェント AI セキュリティ

Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. MCP セキュリティ ガイドを参照 →

Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.

Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026

ASI01

エージェント目標のハイジャック

Critical

Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.

攻撃ベクトル
  • 汚染されたドキュメントによる間接的なプロンプト インジェクション
  • カレンダー/会議への招待で目標の優先順位が変更
  • エージェントの目的をリダイレクトするための RAG ドキュメント インジェクション
  • セッション間の目標永続性の操作
実際の例
  • 悪意のあるメールによる金融エージェントの支出優先順位の変更
  • 有害な GitHub の問題/エージェント コンテキストに挿入された PR コンテンツ
  • 会議ではエージェントのタスク階層が微妙に変更される
軽減戦略
  • 目標操作を検出するためのプロンプト ファイアウォールの実装
  • すべての外部コンテンツを事前に検証してサニタイズする処理
  • 目標境界の適用と監視を使用する
  • 思考連鎖検証を実装する
ASI02

ツールの誤用と悪用

Critical

Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.

攻撃ベクトル
  • データベース ツールによる SQL インジェクション
  • 不正な読み取り/書き込みのためのファイル システム アクセス
  • 許可された統合による API 悪用
  • ツール パラメータの操作
実際の例
  • 悪意のあるコマンドの実行に使用されるコード実行ツール
  • データ引き出しに悪用されたデータベース ツール
  • 機密ディレクトリへのアクセスに使用されるファイル システム ツール
軽減戦略
  • 厳格なツール使用許可と監査ログを実装
  • 実行前にすべてのツールパラメータを検証
  • ツール権限に最小権限を適用
  • サンドボックス実行環境を使用
ASI03

ID および特権の悪用

High

Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.

攻撃ベクトル
  • 適切な範囲設定を行わない認証情報の委任
  • 人間とエージェントのアクション間の役割の混同
  • エージェント アクションによる権限昇格
  • マルチエージェント システムでの ID スプーフィング
実際の例
  • 本番環境の変更に開発者資格情報を使用するエージェント
  • 監査ログでは人間として表示されるエージェントのアクション
  • エージェント ID によるマルチテナント分離バイパス
軽減戦略
  • エージェント固有の ID およびアクセス管理の実装
  • 限定された範囲で有効期間の短いトークンを使用
  • エージェントの権限を人間の資格情報から分離
  • すべてのエージェント アクション ログに属性を適用
ASI04

エージェントのサプライ チェーンの脆弱性

High

Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.

攻撃ベクトル
  • エージェント ワークフローへの悪意のあるツールの挿入
  • 侵害されたツール プロバイダーまたはレジストリ
  • バックドアを使用した有害なツール定義
  • オーケストレーション層のフレームワークの脆弱性
実際の例
  • エージェントの依存関係におけるトロイの木馬による npm/pypi パッケージ
  • データ漏洩を伴う悪意のある MCP サーバー
  • 侵害された LangGraph または類似のフレームワーク
軽減戦略
  • 署名とチェックサムを通じてツールの整合性を検証
  • すべてのエージェント コンポーネントの SBOM の維持
  • 信頼できるレジストリを使用し、ツールの出自を確認します
  • 既知の脆弱性の依存関係をスキャン
ASI05

予期しないコード実行

Critical

Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.

攻撃ベクトル
  • 適切なサンドボックス化を行わない動的コード生成
  • エージェント生成の呼び出しによるコマンド インジェクション
  • エージェント ワークフローにおける安全でない逆シリアル化
  • エージェント アクションによる任意のファイルの書き込み
実際の例
  • 悪意のある SQL クエリを生成および実行するエージェント
  • 攻撃者のペイロードを実行するコード インタープリタ ツール
  • エージェント出力に挿入されたシェル コマンド
軽減戦略
  • すべてのコード実行環境をサンドボックス化
  • 生成されたコードに対して厳密な入力検証を実装
  • 許可された操作には許可リストを使用
  • 実行にタイムアウトとリソース制限を適用
ASI06

メモリとコンテキスト ポイズニング

High

Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.

攻撃ベクトル
  • 悪意のある埋め込みによるベクター データベースの汚染
  • 目標ドリフトのための RAG 取得操作
  • 偽データの長期メモリ インジェクション
  • セッション間のコンテキスト汚染
実際の例
  • RAG の結果で上位にランクされた悪意のあるドキュメント
  • エージェントのメモリに保存された誤った情報
  • ベクター DB インジェクションによる取得動作の変更
軽減戦略
  • メモリに保存する前にすべてのデータを検証し、サニタイズする
  • セキュリティ シグナルによる検索ランキングの実装
  • 機密メモリの内容には暗号化を使用
  • 異常な変更がないかメモリを監視
ASI07

安全でないエージェント間通信

Medium

Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.

攻撃ベクトル
  • エージェント通信におけるメッセージ傍受
  • マルチエージェント システムでのエージェントの偽装
  • エージェント間のメッセージ改ざん
  • エージェント間の認証の欠如
実際の例
  • あるエージェントが別のエージェントになりすまして制御を回避
  • エージェント通信間の中間者攻撃
  • エージェント ワークフローでのメッセージ リプレイ攻撃
軽減戦略
  • エージェント通信に相互 TLS を実装
  • エージェント間で署名付きメッセージを使用します
  • すべての通信でエージェントの ID を認証
  • メッセージ検証と整合性チェックの適用
ASI08

カスケード障害

Medium

Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.

攻撃ベクトル
  • エージェント オーケストレーションにおける単一障害点
  • 機密データの露出処理エラー
  • セキュリティ制御をバイパスするフォールバックメカニズム
  • リソースを消費する再帰的なエージェント ループ
実際の例
  • 検証に失敗し、すべてのリクエストの通過が許可されました
  • システム プロンプトを公開するエラー メッセージ
  • 承認ワークフローをバイパスするフォールバック エージェント
軽減戦略
  • エージェント コンポーネントにサーキット ブレーカーを実装する
  • セキュリティを維持したグレースフル デグラデーションの設計
  • エラー処理で機密データが公開されないことを検証
  • 無限ループを防止するために実行制限を設定
ASI09

公開された MCP サーバーの特定

Medium

Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.

攻撃ベクトル
  • 虚偽の情報を確信のある事実として提示
  • 説得力のある出力
  • 不確実性やエラーの隠蔽
  • エージェントの出力に対する人間の過度の依存を悪用する
実際の例
  • エージェントによる高度な情報捏造信頼性
  • セキュリティ上の欠陥のあるコードは安全なものとして提示
  • 制限やエラーをユーザーから隠す
軽減戦略
  • 不確実性の定量化とコミュニケーションの実装
  • リスクの高いアクションには人間の承認が必要です
  • エージェントの出力に信頼度スコアを追加
  • エージェントの制限についてユーザーに教育
ASI10

不正エージェント

High

Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.

攻撃ベクトル
  • 認可期限切れ後のエージェントの継続タスク
  • 不正なエージェントの生成またはレプリケーション
  • ユーザー セッション間で持続するエージェントのアクション
  • 管理者レベルの機能へのエージェントのエスカレーション
実際の例
  • ユーザーのログアウト後もバックグラウンド エージェントを続行
  • 他のユーザー データにアクセスする不正なエージェント
  • タスク完了後にアクセスを維持するエージェント
軽減戦略
  • セッション ライフサイクル管理を実装する
  • タスクの有効期限とクリーンアップを強制
  • 不正なエージェントの生成を監視
  • 厳格な終了条件を適用

モデル コンテキスト プロトコル (MCP) セキュリティ

MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.

MCP セキュリティ リスク

  • 悪意のある機能を持つ信頼できない MCP サーバー
  • MCP ツール アクセスによるデータ抽出
  • ツール定義ポイズニング
  • MCP サーバーに付与された過剰な権限

MCP セキュリティのベスト プラクティス

  • MCP サーバーの信頼性と出所を検証する
  • MCP ツールの権限に最小権限を適用
  • すべての MCP サーバー通信を監査
  • MCP サーバーにネットワーク分離を使用

エージェント セキュリティ アーキテクチャ

レイヤー 1: 入力検証

  • ファイアウォールによる目標ハイジャック検出のプロンプト
  • 注入を防ぐための入力のサニタイズ
  • リソース乱用を防ぐためのレート制限
  • 外部データのコンテンツ フィルタリング

レイヤー 2: エージェント サンドボックス

  • 分離された実行環境
  • リソース制限 (CPU、メモリ、ネットワーク)
  • ネットワーク セグメンテーション
  • コンテナ化されたツールの実行

レイヤー 3: ツールの承認

  • きめ細かい権限スコープ
  • ツール使用承認ワークフロー
  • すべてのツール呼び出しのログを監査
  • 時間制限のあるツールへのアクセス

レイヤー 4: 監視と対応

  • リアルタイムのエージェント動作監視
  • エージェント アクションの異常検出
  • 自動化された脅威への対応
  • 包括的な監査証跡
AH
AI Hacking Team

The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

Stay Ahead of AI Security

Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.