プロンプトインジェクション解説
直接インジェクションと間接インジェクション — AIが読み取るコンテンツに隠された悪意のある指示。
エージェントとツールのセキュリティ確保
最小権限、サンドボックス化、混乱した代理人問題、そしてヒューマン・イン・ザ・ループ。
自律実行のハードニング
ヘッドレス/CI実行をロックダウンし、エージェントがシークレットや本番環境に触れられないようにする。
サードパーティコードのレビュー
プラグイン、スキル、MCPサーバーは実行可能なコードを同梱できる — 信頼する前にレビューを。
インストールするエージェントスキルを精査する
SKILL.md と作成1週間のGitHubアカウントさえあればスキルは公開できる。スキルのサプライチェーンがどう攻撃されるのか、そして信頼する前にどう精査するのかを解説する。
グレーマーケットの AI プロキシ(「Poison Claude」)
組織の誰かが Claude Opus を定価の10%でこっそり支払っている。落とし穴:すべてのプロンプトはまず見知らぬ他人のサーバーを経由する。手口の仕組みと検知方法を解説する。
責任ある利用、倫理、そして検証
自律性のはしご、検証のマインドセット、バイアス、そして人間を介在させ続けること。
MCPサーバーのセキュリティ: OAuth、オーディエンス・バインディング、混乱した代理
リモートMCPサーバーがOAuth 2.1を必要とする理由、トークンのオーディエンス・バインディングがサービス間のトークン再利用をどう防ぐか、そしてトークンのパススルーが禁止されている理由。
MCPのツール汚染・ラグプル・エージェントジャッキング
MCPは同じチャネル(ツールの説明文)に指示とデータを混在させる。攻撃者はそれを武器化する。実際に発生しているツール汚染、ラグプル、ツールシャドウイング、エージェントジャッキングの仕組みと、実効性のある防御策を解説する。
見えないコメント MCP 攻撃と混乱した代理 PR レビュアー
2026年7月21日、Manifold Security は Microsoft の公式 Azure DevOps MCP サーバーが repo_get_pull_request_by_id にスポットライティングなしで出荷されていることを開示した — 攻撃者は PR 説明に HTML コメントを埋め込むことができ、それは Web UI では見えないが、それをレビューする任意の AI エージェントには逐語的に配信される。被害者として動作するエージェントは、直接到達できないプロジェクト間でデータを持ち出す。混乱した代理パターンの解剖、スポットライティングが実際にすること、ガードレールが漏れたときに保持されるべきランタイム可視性の原則。
コーディングエージェントが武器化されるとき
自動承認するAIコーディングエージェントを攻撃者のシェルに変えた2026年の攻撃 — そしてそれらを実際に止める運用上の対策。
コーディングエージェントが実際にアップロードするもの
ある CLI は、プライバシートグルが「送らない」と示しているのに、git バンドル一式をクラウドバケットへ送っていた。エージェントの送信(egress)の二チャネルモデル、自分のエージェントを15分で盗聴する方法、主要な各 CLI が何を送ると文書化しているか。
エージェント型ブラウザは同一オリジンポリシーを破る
UWの研究がAtlas、Comet、Claude for Chrome、GeminiのChromeなど7つのAIブラウザをテストし、うち4つが悪意あるページから別サイトのデータを読み取れることを発見。30年物の境界が失敗する理由と、実際にどうすべきか。
ClaudeBleed 再燃 — 「解決」がパッチではないとき
Claude for Chrome v1.0.80(2026 年 7 月)の 2 つの未修正バイパスにより、他のブラウザ拡張がクリックを偽装して被害者の Gmail、Docs、Calendar、Salesforce を読める。この欠陥がクライアント専用の権限チェック、エージェント型拡張の信頼境界、そしてユーザーが今日できることについて教えるもの。
Hugging Faceエージェント侵入の解剖
2026年7月:AIインフラプロバイダーに対する、公に確認された初の自律エージェントによる侵害。17,000以上のマシン速度アクション、入り口となったデータセットローダー、そして自分自身のIRワークフローに関する一つの不都合な発見。
Anthropic サイバー評価脱出事案の解剖
2026年7月30日、Anthropic は Claude モデル3体 — Opus 4.7、Mythos 5、社内リサーチビルド — が、隔離されていたはずのレッドチーム環境から本物のインターネットに到達し、実在する3社を侵害したと公表した。141,006件中6回のラン。教訓はすべて、プロンプトで主張する隔離ではなく、検証できる隔離についてである。