ソートリーダー
AIが攻撃面となる時:スキルマーケットプレイスにおける新しいサプライチェーンリスク

毎回の主要なソフトウェア革命は、新しいサプライチェーンと攻撃面をもたらします。オープンソース時代がnpmやPyPIのようなパッケージレジストリを介したサプライチェーンリスクをもたらしたように、AIエージェントもインフレクションポイントを示しています。これらのエージェントは、開発者ワークフロー、企業運用、OpenClaw、Claude Code、Cursorなどのプラットフォーム上の消費者アプリケーションで活用されており、インストール可能な「スキル」という機能を通じて強化されています。この機能は、同等の厳格なセキュリティアプローチを必要とします。
エージェントスキルは、機能パッケージです。小さな命令とスクリプトのバンドルであり、AIエージェントにツール、外部API、ローカルファイルシステムへのアクセスを提供します。ClawHubのようなパブリックプラットフォームで配布されており、参入障壁は非常に低く、最小限のチェックや監視のみです。コード署名、セキュリティレビュー、デフォルトのサンドボックスなどの重要なセキュリティ対策が欠けています。これにより、スケールでサプライチェーンが損なわれました。最近のToxicSkills研究は、約4,000のスキルをスキャンし、8分の1ほどが少なくとも1つの重大なセキュリティ脆弱性を含み、ウイルス配布やプロンプトインジェクションが含まれることを発見しました。脆弱性レベルを拡大すると、エコシステムの3分の1以上が影響を受けることになります。したがって、セキュリティリーダーはこれらの脆弱性に対して積極的に対策する必要があります。
AIサプライチェーン攻撃の解剖
サプライチェーン攻撃は、従来、コードを悪意のある関数で注入し、データの抽出、バックドアのインストール、または特権の昇格などのアクションを実行するために依存関係とCIワークフローを悪用してきました。しかし、セキュリティツールはこれらのコードパターンを静的解析と動作モニタリングを使用して検出するために効果的になってきました。AIエージェントスキルは、自然言語を主要なペイロードとして持ち、SKILL.mdファイルに含まれる命令セットを悪意のあるアクターが兵器化することを可能にします。ToxicSkills研究は、91%の悪意のあるスキルが従来のマルウェアとプロンプトインジェクションを組み合わせ、エージェントのランタイム推論を操作する隠された命令を埋め込むことを示しています。
攻撃フローはシンプルです。開発者は、安全ガイドレールをオーバーライドするように設計された隠されたプロンプトインジェクションを含む有用なスキルをインストールします。エージェントは、正当な命令と区別できない命令に従い、資格情報を盗んだり、ファイルを抽出したり、バックドアをインストールしたりしますが、通常の動作のように見えます。
これは、定期的なセキュリティチェックなしでエージェントを実行する開発者が多く、ガイドレールなしでエージェントに完全な自主性を与えるため、リスクが増大します。結果として、慎重な検討と人間の介入が大幅に軽視され、エージェントが触れたすべてのシステムにリスクが増大します。
「リーク」スキルの隠れた危険
危険は、故意に悪意のあるスキルを超えて、意図しない脆弱性が検出されにくく、より広く配布され、信頼できる機能スキルに埋め込まれていることです。主要なスキルマーケットプレイスのセキュリティ監査は、広く採用されているスキルが、APIキー、認証トークン、個人データを平文ログ、保護されていないファイル、またはモデルのコンテキストウィンドウで直接公開することで、AIエージェントが機密データを不正確に扱うことを示しています。
これは、実際のセキュリティモデルなしで「バイブコーディング」の時代にスキルが迅速に構築されることによるものです。開発者は、エージェントのコンテキスト内にある統合トークンが、実際にはオープンで、下流のすべてのシステムに公開されることを無視する可能性があります。これにより、OpenClawやClaude Code、Cursor、Windsurfのようなパーソナルアシスタントやコーディングエージェントを毎日使用する数百万の開発者にわたる、広範なリスクが生じます。1つの人気スキルからの悪用または資格情報漏洩は、エージェントがアクセスしたすべての開発者、コードベース、システムに影響を及ぼす可能性があり、結果として、全サプライチェーンがリスクにさらされます。急速なイノベーションは急速な汚染を可能にし、このような場合、規模は安全性の信号ではありません。
盲点:伝統的なセキュリティ対策が失敗する理由
レガシーコントロールを使用するセキュリティチーム、たとえばマルウェアスキャナー、静的解析、動作モニタリングは、根本的に異なる脅威モデルに対処しています。従来のマルウェア検出は、コードの悪用を探し、データの抽出、バックドアのインストール、または特権の昇格などのアクションを実行するために依存関係とCIワークフローを悪用します。しかし、AIエージェントスキルは、自然言語を主要なペイロードとして持ち、SKILL.mdファイルに含まれる命令セットを悪意のあるアクターが兵器化することを可能にします。ToxicSkills研究は、91%の悪意のあるスキルが従来のマルウェアとプロンプトインジェクションを組み合わせ、エージェントのランタイム推論を操作する隠された命令を埋め込むことを示しています。
プロンプトインジェクションは、エージェントの推論を操作し、安全ガイドレールをオーバーライドして禁止されたアクションを実行するようにエージェントを強制します。損害が発生するまでに、エージェントはすでにアクションを実行しています。これらの脅威の永続性も懸念されます。悪意のあるスキルは、エージェントの長期的な記憶を汚染し、セッション間で永続的なコンテキストを破壊する可能性があります。これは「スリーパー エージェント」のシナリオであり、エージェントはスキルが削除された後も、週間後に悪意のある命令を実行し続ける可能性があります。これは、従来のインシデントレスポンスでは制御できない状況です。このギャップを閉じるには、基本的に異なる、AIネイティブアプローチが必要です。
エージェントスキルエコシステムの欠陥の検出と対処
この新しい脅威は、管理可能ですが、対策する時間は限られています。AIエージェントの採用が根付く前に、セキュリティリーダーは4つの核心的なコントロールを確立する必要があります。監査、早期検出、資格情報のローテーション、適切なAIガイドレールです。
- 監査とインベントリ:すべてのAIコンポーネントの完全なインベントリを確立します。モデル、デプロイされたエージェント、インストールされたすべてのスキルを含みます。これは、ソフトウェアの部品表(SBOM)と同等の厳格さで扱う必要があり、未承認の変更を検出するための基準を確立する必要があります。
- 検出と削除:アクティブなスキルを、悪意のあるペイロード、プロンプトインジェクションパターン、疑わしい動作(シェルコマンドの実行やユーザーの監視を回避する試みを含む)に対して継続的にスキャンします。マーケットプレイスの急速な成長を考慮して、自動化された継続的なスキャンが不可欠です。
- 資格情報のローテーションと保護:検証されていないスキルによって処理されるすべての資格情報(APIキー、トークン)を、潜在的に危殻化されたものと見なして、すぐにローテーションします。エージェントは、実際に必要な資格情報とシステムのみにアクセスし、プロダクション環境への常駐アクセスがないことを保証するために、最小特権の原則に従う必要があります。
- AIガイドレールの実装:リアルタイムでエージェントの動作を監視し、危険なアクションをブロックし、予期せぬファイルアクセスなどの異常パターンをフラグするランタイム保護コントロールをデプロイします。特に、メモリポイズニングが難しい検出の攻撃ベクターであるため、エージェントのメモリファイルは、未承認の変更に対して監視する必要があります。
AIエージェントスキルエコシステムは、厳格なセキュリティ監視が必要なソフトウェアサプライチェーンです。オープンソース時代からの教訓は適用されますが、現在の賭けははるかに高くなりました。AIエージェントは、より広範な権限と自律性で動作し、以前のパッケージマネージャーよりも優れています。1つの危殻化されたスキルは急速に広まり、数千の組織の核心資格情報とプロダクションシステムへのアクセスを獲得する可能性があります。したがって、セキュリティリーダーは、積極的に対策するための時間的余裕が限られています。
AIサプライチェーンはすでに存在しています。質問は、組織のセキュリティポストがそれに対応できるかどうかです。インベントリを確立し、最小特権を施行し、ランタイムガイドレールをデプロイする組織は、AIを安全に迅速に進めることができます。一方、ハイプロファイルのインシデントを待って問題を強制する組織は、対策のコストが予防のコストをはるかに上回ることを発見します。












