無料プレビュー 7 / 12

AI Agentのリスクと脅威

AI Agentのリスクと脅威

AI Agentは強力な自律性を持つ反面、従来のAI(チャットボット)にはなかった新しいセキュリティリスクをもたらします。 チャットボットは「返答する」だけですが、AgentはAPIを呼び出し、ファイルを変更し、メールを送信できます。 「できること」が増えた分、悪用・誤動作のリスクも大きくなります。

主な脅威カテゴリ

1. プロンプトインジェクション

悪意あるテキストをAgentに読み込ませ、意図しない操作を実行させる攻撃です(次のレッスンで詳述)。 Agentが外部データ(Webページ・ドキュメント)を読む場合に特に危険。

2. 権限昇格(Privilege Escalation)

Agentが本来持つべきでない権限を取得・行使するリスク。

具体例:

  • メール読み取り権限しか与えていないのに、「メール送信」まで実行させる
  • 「読み取り専用」のはずのDBアクセスが削除操作まで実行する
  • APIキーが環境変数に保存されており、Agentがそれを外部に漏洩する

3. データ漏洩

AgentがAPIキー・個人情報・機密文書にアクセスし、外部に送信するリスク。 特に、Agentが複数のサービスにアクセスできる場合、一方のサービスのデータが他方に漏れる「横断漏洩」に注意。

4. 連鎖エラー(Cascading Failure)

マルチAgentシステムで1つのAgentの誤判断が次々と伝播するリスク。

例: コード生成Agent → テスト実行Agent → デプロイAgent という連鎖で、 最初のAgentのバグがテストをすり抜けてそのまま本番にデプロイされる。

5. 誤実行(Unintended Action)

悪意はないが、Agentが「良かれと思って」意図しない操作を行う。

例: 「不要なファイルを削除してください」と頼んだら、重要なバックアップも削除した。


影響範囲のトレードオフ

ツール権限を広げる → 能力UP・リスクUP
ツール権限を絞る  → 安全・できることが減る

最小権限の原則(Principle of Least Privilege)が基本です。 「今このタスクに必要な権限だけ」を与えることが原則。


リスク評価の観点

新しいAgentを設計・導入する際に確認すべきチェックリスト:

観点 チェック項目 リスクが高いケース
アクセス範囲 どのデータ・システムに触れるか 本番DB・顧客個人情報
実行能力 外部APIを呼び出せるか メール送信・決済API
出力先 生成した内容はどこに送られるか 外部公開エンドポイント
監査ログ Agentの行動は記録されているか ログなし・改ざん可能
停止手段 問題発生時に即停止できるか 停止方法が不明

実際の事故から学ぶ

2023年以降、AI Agent関連の事故が複数報告されています(一般事例):

  • 自動化されたAIが意図しないメールを大量送信
  • AIがAPIの「削除エンドポイント」を「クリーンアップに有効」と判断して実行
  • テスト環境と本番環境を混同したAgentが本番データを上書き

これらは全て「権限設計」と「Human-in-the-loop」の欠如が原因。


まとめ

  • AI Agentは自律的に動くため、従来のAIより攻撃対象と事故リスクが広い
  • 最小権限の原則を守り、Agentに必要最低限の権限だけ与える
  • 全行動のログを記録し、異常検知できる体制が必須
  • 重要な操作の前には人間の承認(Human-in-the-loop)を挟む

全 12 レッスンを、登録なしで無料で読めます。