Upgrade to Pro — share decks privately, control downloads, hide ads and more …

AIエージェントと実装する安全なコード

Avatar for ryoAccount ryoAccount
September 11, 2026

 AIエージェントと実装する安全なコード

Security.any #12 月夜ばかりと思うなよセキュリティLT での登壇スライドです。
https://security-any.connpass.com/event/400816/

Avatar for ryoAccount

ryoAccount

September 11, 2026

More Decks by ryoAccount

Other Decks in Technology

Transcript

  1. GITHUB COPILOT STATISTIC 2026 ユーザが書いたコードの内、 46%が GitHub Copilotによって生成されたも のだった。 GitHub

    Copilotを利用していると、開 発者は 55%早くタスクを完了させて いる。 ※出典: GITHUB COPILOT STATISTICS 2026
  2. AIエージェントにおける 10のセキュリティリスク ASI01 Agent Goal Hijack (エージェントのハイジャック) ASI02 Tool Misuse

    and Exploitation (ツールの悪⽤と搾取) ASI03 Identity and Privilege Abuse (IDと権限の乱⽤) ASI04 Agentic Supply Chain Vulnerability (サプライチェーンの脆弱性) ASI05 Unexpected Code Execution (RCE) (予期しないコード実⾏) ASI06 Memory & Context Poisoning (メモリとコンテキストの汚染) ASI07 Insecure Inter-Agent Communication (⾮セキュアなエージェント間通信) ASI08 Cascading Failures (連鎖的な失敗) ASI09 Human-Agent Trust Expoitation (⼈間とエージェントの信頼の搾取) ASI10 Rogue Agents (悪質なエージェント)
  3. AIエージェントにおける 10のセキュリティリスク ASI01 Agent Goal Hijack (エージェントのハイジャック) ASI02 ASI03 Tool

    Misuse and Exploitation (ツールの悪⽤と搾取) 事例を紹介 Identity and Privilege Abuse (IDと権限の乱⽤) ASI04 Agentic Supply Chain Vulnerability (サプライチェーンの脆弱性) ASI05 Unexpected Code Execution (RCE) (予期しないコード実⾏) ASI06 Memory & Context Poisoning (メモリとコンテキストの汚染) ASI07 Insecure Inter-Agent Communication (⾮セキュアなエージェント間通信) ASI08 Cascading Failures (連鎖的な失敗) ASI09 Human-Agent Trust Expoitation (⼈間とエージェントの信頼の搾取) ASI10 Rogue Agents (悪質なエージェント)
  4. AIエージェントトラップ 攻撃者 AIエージェントそのものではなく、 AIエージェ ントが参照する情報や環境(ツール・リポジト リ・検索結果など)を汚染して攻撃する手法 攻撃者が不正な命令を含んだ ファイルをプルリクエスト OSS AIエージェントが外部で汚染された情報を

    「正しい材料」として拾ってしまう 開発者がチェックアウト or ダウンロード 開発者 脆弱性(CVE-2026-22708)として採番され ている AIコードエージェントが参照 AIコードエージェント 攻撃者の命令に従った アウトプット
  5. Lethal Trifecta(致命的な 3要素)を避ける OWASP TOP 10 for Agentic ApplicationsではAIエージェントに次の 3つが揃った構成

    を「Lethal Trifecta(致命的な3要素)」と表現している AIエージェントを使ってコーディングする際は、この 3つを避ける or 対策を講じることが重 要 機密データへのアクセス 信頼できないコンテンツの読込 外部への通信
  6. Lethal Trifecta を避ける方法 機密データへのアクセス 信頼できないコンテンツの読込 外部への通信 ▪ タスク限定・短命トークン ▪ CDR(Content

    Disarm and ▪ 決定論的フック ▪ 最小権限の原則の徹底 Reconstruction) ▪ インテント・ゲート ▪ アイデンティティ・チェイニング ▪ 意味的ファイアウォール ▪ 人間の承認(Human-in-the-loop) ▪ データのセグメンテーション ▪ 真正性の確認 ▪ Rule of two の適用 ▪ サンドボックス環境での実行
  7. Lethal Trifecta を避ける方法 機密データへのアクセス 信頼できないコンテンツの読込 外部への通信 ▪ タスク限定・短命トークン ▪ CDR(Content

    Disarm and ▪ 決定論的フック ▪ 最小権限の原則の徹底 Reconstruction) ▪ インテント・ゲート ▪ アイデンティティ・チェイニング ▪ 意味的ファイアウォール ▪ 人間の承認(Human-in-the-loop) ▪ データのセグメンテーション ▪ 真正性の確認 ▪ Rule of two の適用 コードで解説! ▪ サンドボックス環境での実行