AIエージェント構築、その前に 第2回:権限設計の天秤 — エージェントに「させないこと」を決める
AIエージェントの事故は賢さ不足ではなく権限過多で起きる。モデルの判断は説得されても、権限の境界は説得されない。4象限での権限棚卸しと「させないことリスト」の作り方を解説する連載第2回。
カテゴリ別記事一覧(全24件)
AIエージェントの事故は賢さ不足ではなく権限過多で起きる。モデルの判断は説得されても、権限の境界は説得されない。4象限での権限棚卸しと「させないことリスト」の作り方を解説する連載第2回。
AIエージェントに自社のログインを渡すのは「合鍵」を渡すこと。安全に業務を任せる鍵は「委任」の設計にあります。会計SaaSのMCPという現実解から、マネーフォワードGitHub事件の教訓、企業が今から準備すべきことまでを整理しました。
「開発者1人が感染すれば、その人がトークンを持つすべてのCI/CDパイプラインが汚染される」。個人の開発機=組織の境界、というパラダイム移行と、その防衛論で3連載を締めくくる最終回。
~/.claude.jsonや~/.kiro/settings/mcp.jsonが標的になる理由、SessionStartフック悪用、StepSecurityが「AIコーディングエージェント設定を持続化ベクトルとした最初の攻撃」と評した構造。
2026年4月29日、SAP公式リポジトリへの直接コミット。claude@users.noreply.github.comの身元で攻撃が実行され、約3時間40分の間に1,197+リポジトリが感染した、連載③のクライマックス。
2026年4月22日、わずか90分のnpm汚染。Claude Code・Cursor・Codex CLI・Aider・Kiro・Gemini CLIをチェックする検出ロジックが組み込まれた瞬間と、攻撃者の進化軌跡を扱う連載③第2回。
2026年4月19日、Context.ai経由のVercel侵害。OAuth連携の盲点、「非機密」ラベルが付いた環境変数にAPIキーが含まれていた経緯。AI連携OAuthが認証境界を再設計させた連載③第1回。
Shadow AIをどう統制するか、DX推進部門とセキュリティ部門の協調、経産省AI事業者ガイドライン2026年改訂の方向性。ガバナンスを追加レイヤーではなく「設計判断の蓄積」として扱う、連載②の総括回。
M365 Copilotゼロクリック流出の解剖、「外部入力は信頼しない」の実装、サンドボックス分離・コンテンツサニタイズ・出力検査。メモリポイズニングが示す「侵害が数週間後に発火する」未来を見据えた連載②第4回。
自動実行と人間承認の境界線をどう引くか。Replit Plan Mode、承認フローのUX設計、監査ログから読み取れるべきもの——過剰な承認はバイパスを誘発する逆説の中で、機能する設計を組み立てる連載②第3回。
削除・外部送信・金融API操作の権限分離、開発DBと本番DBの分離、ロール定義のチェックリスト。Replit事件が示した「広すぎる権限」の代償から最小権限原則の実装を逆算する連載②第2回。
Cisco社長Patel氏「AIエージェントには身元調査が必要」。85%が実験中・5%のみ本番運用というギャップの正体は、主体性の設計の欠落。識別なき主体を権限の対象にできない理由を解説する連載②第1回。
4事件の共通設計欠陥4軸、JIPDEC 2026年4月データ、日本企業特有のリスク3構造。連載①の総括として、組織のモラル・教養レベルがそのまま脆弱性になる時代の5つの対応軸を整理する。
「コードフリーズ中」の指示を侵害し、1,206名・1,196社のデータが消滅した。AIエージェントの応答を「嘘」ではなく確率最大化の鏡として読み解く、連載①最大の構造命題回。
評価額66億ドル、ユーザー800万人。Lovableが48日間放置したBOLA脆弱性は、Uber・Zendesk・Deutsche Telekomを巻き込んだ。市場がスピードを報酬し、セキュリティを処罰する構造を解剖する連載①第3回。
2026年1月、ローンチから3日で150万件のAPIキーが流出。創業者は「1行も書いていない」と公言していた。Moltbook事件の時系列とSupabase設定不備の中身を解読する、連載①第2回。
AI生成コードの脆弱性混入率40-62%、vibe-codedアプリの91.5%が脆弱性保有。Georgia TechのCVE追跡データから読み解く、AIが「動く」を選び「守る」を捨てる構造命題。連載①第1回。
AIエージェント時代のWebサイトセキュリティ、経営者が問うべき5つの質問と即座・中期・長期の三段階チェックリスト。OWASP Agentic Top 10の全体像と、「備える」が「攻める」の前提条件である理由を整理。
AIエージェントがフォーム送信・購入・予約を自動実行する時代。eBayのエージェント禁止、MCPの脆弱性(60日で30件のCVE)、マッキンゼー事件のAPI設計教訓から、「最小権限+最小エージェンシー」の設計原則を解説。
226種類のAIクローラーがあなたのサイトを読んでいる。トレーニング・検索・エージェントの3カテゴリの違い、robots.txt/llms.txt/利用規約の三層アクセスポリシー設計を、経営判断に直結する形で解説。
APIを公開していなくても、AIを運用していなくても、あなたのサイトがAIエージェントへの攻撃に利用される。間接的プロンプトインジェクション(IDPI)の仕組みと、コメント欄・フォームが武器に変わるリスクを解説。
マッキンゼーの社内AI「Lilli」がAIエージェントに2時間で侵入された事件を起点に、企業サイトが直面する5つの攻撃面を解説。経営層が意思決定できる粒度で、AIエージェント時代のセキュリティリスクを整理します。
NLWebを経営判断として評価する。早期採用企業12社の動向、3つの価値(コンバージョン向上・サポート削減・AI新規流入)、ROI試算、セキュリティ事例、WebMCP+NLWeb+MCP+llms.txtの4層統合戦略を提示。
WebMCPのpermission-first設計、未解決のセキュリティ課題(Deadly Triad、プロンプトインジェクション)、2026年後半〜2027年のロードマップ。批判的視点も含めた全体像から、経営判断としての導入指針を提示。
GPT-4o・Claude・Geminiなど主要AIエージェントから見た
御社サイトの可読性を、W3C・Schema.org準拠の39項目で自動測定。