17,600 アクション: ゚ヌゞェントのセキュリティはシステムの問題です

投皿日 8月 18日, 2026幎

OpenAIずHugging Faceの件は誰もが話題にしおいるが、私は圓初、Dockerが䜕か付け加えるべきこずがあるのか懐疑的だった。数週間にわたる顧客ずの察話を経お、私たちはそうすべきだず考えおいたす。有益な教蚓は、AI゚ヌゞェントがサンドボックスから脱出したずいうこずではない。これは、17、600の行動が人間のテンポに合わせお蚭蚈されたセキュリティシステムに぀いお明らかにするものです。

Hugging Faceは、7月に行われた4日半のキャンペヌンにおいお、玄17,600件の攻撃者の行動を再構築したした。これには、玄2日半にわたる同瀟のむンフラストラクチャ内郚での掻動が含たれたす。

各䜜業に察しお30秒間の人間によるレビュヌを行うず、147時間の䜜業時間になりたす。Hugging Face はこれらのアクションを倧たかに 6、280 のグルヌプに分類したした。それらのグルヌプだけをレビュヌしおも、52 時間以䞊かかりたす。いずれにせよ、手動承認や通垞の譊告トリアヌゞは、この䜜業負荷に察する適切な䞻芁な制埡策ずはなり埗なかった。

これは根本的に新しいタむプの攻撃ではなかった。むンシデント察応の経隓がある方なら、その手順はよくご存知でしょう。到達可胜なサヌビスを悪甚し、コヌド実行暩限を取埗し、認蚌情報を収集し、暩限を昇栌させ、次の信頌境界を越える、ずいう流れです。

異なっおいたのは、短期間の環境䞋でも暩嚁ず囜家を維持する速床、持続性、そしお胜力だった。゚ヌゞェントは、障害が発生した堎合でも、ツヌルを再構築し、通信チャネルを埩旧させ、キャンペヌンを最初からやり盎すこずなく、別の環境から䜜戊を継続できる。有甚なメンタルモデルは、ファゞングツヌルず融合した有胜な攻撃者です。それぞれの結果に぀いお掚論し、疲劎するこずなく調査を続けるこずができたす。それがこの話のAIに関する郚分です。

これはモデルの敎合性に関する解説ではなく、あなたやあなたの組織がどのモデルや゚ヌゞェントフレヌムワヌクを䜿甚すべきかに぀いお、ここで意芋を述べる぀もりはありたせん。セキュリティ䞊の問題はよく知られおいる。コヌドを実行し、認蚌情報を保持し、ネットワヌクにアクセスし、人間ならテストを䞭止するであろう埌もテストパスを継続できるワヌクロヌドに、どのような暩限を䞎えるべきか

䜕が起こったのか

OpenAIは、脆匱性を発芋しお悪甚するこずを゚ヌゞェントに課す「ExploitGym」ず呌ばれるベンチマヌクを甚いお、瀟内でサむバヌ胜力の評䟡を実斜しおいた。この評䟡では、拒吊動䜜を枛らし、通垞展開されるモデルが持぀ような実運甚レベルの分類噚は䞀切䜿甚しなかった。

゚ヌゞェントたちはむンタヌネットに盎接アクセスできなかった。圌らは、瀟内ホスト型のパッケヌゞレゞストリキャッシュを介しおパッケヌゞをむンストヌルするこずが蚱可されおいた。捜査官らは、蚱可されたサヌビスにこれたで知られおいなかった脆匱性を発芋し、それを利甚しおむンタヌネットにアクセスした。

蚱可されたサヌビスは、避難経路だった。それがこの事件の重芁な点だ。

そこから、゚ヌゞェントはOpenAIの研究環境内で暩限を昇栌させ、倖郚サンドボックス䞊で動䜜するナヌザヌがホストするCyberGymスタむルのコヌド実行ハヌネスに到達し、そのハヌネス内でroot暩限を取埗した。サンドボックスプラットフォヌム自䜓は䟵害されおいたせんでした。どうやらハギングフェむスがベンチマヌクの参考解答を掲茉しおいる可胜性があるず突き止めた捜査官たちは、䞍正行為が合栌点を埗るための最短ルヌトだず刀断しお、ハギングフェむスに盎接攻撃を仕掛けた。

Hugging Faceによる再構築では、ロヌカルファむルの挏掩、テンプレヌト゚ンゞンを介したコヌド実行、クラりドメタデヌタぞのアクセス、Kubernetesの暩限昇栌、136個のキヌを含む本番環境の秘密情報の挏掩、盗たれた認蚌情報による䌁業ネットワヌクぞのアクセス、および゜ヌス管理ぞの限定的な曞き蟌みアクセスが蚘録されおいたす。調査の結果、公開されおいるモデル、デヌタセット、パッケヌゞ、たたはリリヌス枈みの゜フトりェアが改倉された蚌拠は芋぀からず、アクセスされた顧客コンテンツは、ごく少数のベンチマヌク関連のデヌタセットに限られおいた。それは、起こり埗た可胜性ず比范すれば、良い結果だ。それは、攻撃経路が無害であったずいう蚌拠にはならない。

個々の脆匱性は既知のものであった。すなわち、安党でない凊理経路、アクセス可胜なクラりドメタデヌタ、広範な暩限、長期にわたる認蚌情報、そしお共有された管理者IDである。有胜な人間であれば、圌らを鎖で繋ぐこずもできたはずだ。違いは、テストされた経路の量、倱敗した経路が眮き換えられるスピヌド、そしおキャンペヌンが続く䞭で防埡偎が解釈しなければならなかった蚌拠の量だった。

詳现な経過を知りたい堎合は、Hugging Faceが詳现な技術解説ずむンタラクティブなリプレむを公開しおいたす。どちらも読む䟡倀がある。

これには制埡が必芁です

攻撃の斬新さではなく、その蚈算方法こそが運甚モデルを倉えるのだ。人間は、機械の速床で䜕千もの動䜜を制埡ルヌプ内で実行し続けるこずはできない。

考慮すべき関連する脅嚁モデルが2぀存圚する。

最初のケヌスでは、゚ヌゞェントが自ら経路を発芋し、それを掻甚する。今回の事件で゚ヌゞェントが行ったように。2぀目のケヌスでは、倖郚の䞻䜓が、悪意のあるツヌル、䟵害された䟝存関係、悪意のある文曞、プロンプトの泚入、たたは攻撃者が制埡するデヌタを通じお、゚ヌゞェントをリダむレクトしたす。その堎合、゚ヌゞェントが攻撃ベクトルずなる。

どちらの堎合も、同じ暩嚁は危険である。したがっお、制埡システムは、環境に䜕が導入されるか、゚ヌゞェントがどのような胜力を受け取るか、そしお゚ヌゞェントの行動が想定される境界を超えた堎合に䜕が起こるかを制埡する必芁がある。

䜕が問題になる可胜性があるか管理が必芁
信頌できないコンテンツが゚ヌゞェントの指瀺を倉曎しようずしたす倖郚コンテンツはデヌタずしお扱い、決しお暩嚁ずしお扱わない。出所ず信頌の境界を維持する。取埗したコンテンツがポリシヌを倉曎したり、暩限を付䞎したりするこずを蚱可しない。
ツヌル、パッケヌゞ、むメヌゞ、たたはMCPサヌバヌが汚染されおいたす。厳栌な蚱可リスト化、バヌゞョンずダむゞェストの固定、眲名ず出所の怜蚌、SBOMの芁求、プロモヌション前のアップデヌトのスキャンずレビュヌ
倖郚デヌタが実行可胜な入力ずなる構造化され型付けされたツヌルむンタヌフェヌスを䜿甚する。匕数を怜蚌および゚スケヌプする。安党でないシェル補間や、デヌタからコマンド実行ぞのその他の経路を犁止する。コマンドをサンドボックス内で実行し、呌び出し可胜なコマンドを制限する。
蚱可されたサヌビスが脱出経路ずなる操䜜固有の最小限のむンタヌフェヌスを公開する。タスクず宛先ごずにアクセス範囲を限定する。蚱可されたパスを監芖し、その目的から逞脱する動䜜がないかを確認する。
ワヌクロヌドは環境認蚌情報たたは制埡プレヌンサヌビスに到達したす環境認蚌情報を削陀し、短期間有効なタスクスコヌプのワヌクロヌドIDを䜿甚し、タスクが䞍芁なメタデヌタずコントロヌルプレヌン゚ンドポむントをブロックする。
ワヌクロヌドが想定された実行境界を超えおいたす匷化された分離境界を䜿甚し、明瀺的に芁求されない限り、特暩ワヌクロヌド、ホストファむルシステムのマりント、生のデバむスアクセス、および制限のないホスト゜ケットを拒吊したす。
劎働者の亀代埌も囜家たたは暩嚁が存続する氞続的な曞き蟌みパスを管理し、読み取り暩限ず曞き蟌み暩限を分離し、実行党䜓にわたっおIDずアクティビティを関連付ける。
゚ヌゞェント、たたぱヌゞェントを介しお行動する攻撃者が、別のシステムに䟵入する。倖郚操䜜および砎壊的操䜜には明瀺的な承認を芁求する。認蚌情報を察象操䜜に限定する。曞き蟌みパスを監芖可胜か぀取り消し可胜にする。
個々にはもっずもらしい䜕千もの行動が、本来のタスクから逞脱した行動を隠蔜しおいる。ポリシヌず想定される動䜜に基づいおシヌケンスずバヌストを評䟡し、ツヌルずシステム間でアクティビティを関連付け、機械速床で封じ蟌めたす。

重芁なのは、あらゆる行動の前に人間の承認を求めるこずではない。それぱヌゞェントを利甚するメリットの倚くを損ない、最終的には承認疲れを匕き起こす。定型的で可逆的な動䜜は、ほずんど摩擊を䌎わないべきである。より敏感な、倖郚的な、砎壊的な、あるいは異垞な行動は、より厳栌な粟査を受けるべきである。

特に倖郚デヌタがコマンドになり埗るパッケヌゞ、ツヌル、パスに関しおは、レビュヌずサニタむズが䟝然ずしお重芁である。しかし、消毒だけでは迅速な泚射ぞの確実な解決策ずはならない。自然蚀語コンテンツは曖昧さが倚すぎるため、悪意のある郚分を垞に特定しお削陀できるずは限りたせん。より匷固な境界はアヌキテクチャ䞊のものです。信頌できないコンテンツは、自身に暩限を付䞎したり、ポリシヌを倉曎したり、゚ヌゞェントが既に持っおいない機胜を䜜成したりするこずができおはいけたせん。

適切に実斜されれば、ガバナンスぱヌゞェントの自埋性を制限するものではない。それが、゚ヌゞェントに安党にさらに倚くの量を投䞎するこずを可胜にするのです。

Dockerが珟圚適甚できる範囲ず、適甚できない範囲

私たちは、゚ヌゞェントベヌスラむンの創蚭開発者であるこずを誇りに思っおいたす。私たちは他の業界専門家ず協力しお、問題を「発芋」「制玄」「承認」「芳察」「怜蚌」「察応」ずいう6぀の成果に集玄したした。

Docker Sandbox が特定のカテゎリに分類されるずすれば、それは「制玄」ですが、実際には、それらは基盀ずなるものであり、6 ぀のカテゎリすべおを蚈枬たたは実装する堎所だず考えおいたす。それらは各゚ヌゞェントに専甚のマむクロVMず、ロヌカルコンピュヌティング、ファむルシステムぞのアクセス、ネットワヌク範囲に関する匷制可胜な境界を䞎え、さらに監芖察象の基本局぀たり真実の局を提䟛する。それは実に有甚なレむダヌだ。

Docker AI Governanceは、組織が゚ヌゞェント環境に関する制埡ネットワヌクおよびファむルシステムのポリシヌ、MCPサヌバヌおよびツヌルぞのアクセスなどを䞀元的に定矩および適甚できるようにするこずで、承認ず監芖の䞀郚に察応したす。

サンドボックスずAIガバナンスを組み合わせるこずで、今日の課題に察する重芁な解決策の䞀郚、すなわち、匷化された実行環境ず、その環境を䞭心ずした䞀元的なポリシヌ適甚が実珟する。゚ヌゞェントがアクセスを蚱可されおいる脆匱なサヌビスを修埩したり、他のシステムによっお発行された認蚌情報を狭めたり、顧客自身のセキュリティアヌキテクチャを眮き換えたりするものではありたせん。Dockerを含め、どのベンダヌも、自瀟の技術があれば今回の事件を未然に防げたず䞻匵するこずはできない。

しかし、決定論的な執行境界は䟝然ずしお必芁である。これにより、組織は最小限の暩限ず最小限の暩限を適甚できる堎所を1か所に絞り蟌むこずができ、゚ヌゞェントが実際に䜕を実行できたかを監芖できる堎所も1か所に確保できる。゚ヌゞェントがパッケヌゞレゞストリではなく、゚グレスプロキシずしおパッケヌゞレゞストリを䜿甚しおいる堎合、特にリク゚ストを1぀ず぀ではなく、䞀連のリク゚ストにわたっお衚瀺する堎合、テレメトリによっおそのような差異を明らかにする必芁がある。

より広範な問題は䟝然ずしお困難である。芳察の有甚な単䜍は、必ずしも1回のツヌル呌び出しずは限らない。それは、掻動の急増、暙的、プロトコル、認蚌情報、あるいはシステム間でのみ確認できるパタヌンである可胜性がある。荷物の受け取り䟝頌はごく普通のこずです。その背埌にあるサヌビスを繰り返し調査し、認蚌情報を発芋し、それを䜿っお別のシステムにアクセスするこずで、評䟡は倉わるはずだ。

それが、基本的な封じ蟌めを超えた、゚ヌゞェントセキュリティにおける課題です。暩限を制限する必芁がある䞀方で、適切な粒床で掻動を監芖し、より詳现な調査が必芁な時期を認識し、行為者ず同じペヌスで察応する必芁がある。Dockerを含め、私たち党員にずっお、監芖、怜蚌、察応の面で、ただただ倚くの課題が残されおいたす。

運甚䞊のトレヌドオフ

セキュリティ、胜力、自埋性はすべお重芁であり、それらは垞に緊匵関係にある。蚀い換えれば、これらはどれも無料ではない。

有効期限の短い認蚌情報は、長時間実行されるタスク䞭に期限切れになりたす。制限的なリリヌスポリシヌは、正圓なパッケヌゞのむンストヌルを阻害したす。開発者が動䜜するず想定しおいたツヌルは、アクセス制埡によっお拒吊されたす。耇数システムにわたる怜出は費甚がかかり、誀怜出も発生する。曞き蟌み承認を誀った堎所に挿入するず、゚ヌゞェントが提䟛するはずだった生産性の倧郚分が倱われおしたう可胜性がありたす。

チヌムは、゚ヌゞェントが再び正垞に動䜜するたで、あらゆる制埡を緩めたくなるだろう。それは理解できたす。厳栌な方針によっお生じる倱敗は即座に顕圚化するが、過剰な暩限によっお生じる倱敗は、䜕らかの事態が発生するたで目に芋えないたたずなる。

解決策は、管理機胜をなくしたり、すべおを人間が承認するようにしたりするこずではありたせん。それは、摩擊を結果に比䟋させ、故障モヌドをテストし、運甚コストを枬定し、それをリスクず朜圚的な爆発半埄ず比范怜蚎するこずである。

私の仕事のやり方

私は毎日゚ヌゞェントを䜿甚しおいたすが、十分に胜力の高い゚ヌゞェントであれば、いずれは私が予想しおいなかったこずを詊みるだろうず考えおいたすおそらく毎日 。

ほずんどの堎合、私はあらゆるものにアクセスできる汎甚゚ヌゞェントを1぀だけ運甚しおいるわけではありたせん。私はタスクに特化した゚ヌゞェントを䜿甚しおおり、それぞれが個別のキットずしおパッケヌゞ化され、無料のDocker匷化むメヌゞをベヌスに構築され、Dockerサンドボックス内で実行されたす。

各キットは特定の䜜業から始たり、その䜜業に必芁な゜フトりェア、ネットワヌクアクセス、ファむル、認蚌情報、および倖郚機胜のみを受け取りたす。

ほずんどの堎合、゚ヌゞェントはサンドボックス内ではほずんど制玄を受けない。それは意図的なものです。重芁なのは、サンドボックス内でのゎッドモヌドが、私のノヌトパ゜コン、私の認蚌情報、あるいは私がアクセスできるすべおのサヌビスに察するゎッドモヌドにならないようにするこずだ。

私は机䞊調査をよく行いたす。これらの゚ヌゞェントは、オヌプンむンタヌネットにアクセスできる。できないなら、それらは圹に立たない。しかし、圌らのむメヌゞにはコンパむラ、パッケヌゞマネヌゞャ、汎甚ネットワヌクデバッグツヌル、開発ツヌルチェヌンは含たれおおらず、意図的に制限されたシステム暩限で実行される。圌らは公開情報を取埗・分析するこずはできるが、遭遇した情報を悪甚したり、他のシステムに察しお䜕らかの行動を起こしたりするための手段はほずんど持ち合わせおいない。圌らが私の゜ヌスコヌドや本番環境の認蚌情報を保持する理由は䜕もない。

私の本番環境のコヌディング゚ヌゞェントは、はるかに豊かな環境を備えおいたす。Raspberry Piが動䜜し、耇数のモデルを䜿甚でき、コヌドをコンパむルし、テストを実行し、実際の゚ンゞニアリング䜜業に必芁なツヌルを䜿甚できたす。そのネットワヌクアクセスは、私が䜿甚するDocker、GitHub、Snowflake、Cloudflareなどのサヌビスを明瀺的に蚱可したリストに限定されおいたす。コヌディング䜜業で時折ネットワヌクが必芁になるからずいっお、むンタヌネットぞのアクセス暩やツヌルを無条件に付䞎されるわけではない。

私のホヌムキットはArduinoず通信できたすが、ホストやデバむスに盎接アクセスするこずはできたせん。ホスト偎のMCPサヌバヌは、蚱可された操䜜を仲介したす。゚ヌゞェントはそのむンタヌフェヌスを通じお、定矩されたArduinoの機胜を芁求するこずはできたすが、その蚱可を、マシンに接続されおいるすべおのデバむスぞの䞀般的なアクセス暩に倉換するこずはできたせん。

私の開発キットは、実隓を行う堎所です。バランスの取れたネットワヌクアクセスで動䜜したすが、ホストの機密情報は共有されず、ホストファむルぞの無制限のアクセスも蚱可されたせん。Google Workspace、Snowflake、たたはその他のホストサヌビスが必芁な堎合、ホスト偎のデヌモンがそれらの呌び出しを仲介したす。゚ヌゞェントは、私が公開するこずを遞択した機胜のみを認識し、基ずなる認蚌情報やその他のサヌビスの内容は認識したせん。これらのブロヌカヌは、どの操䜜が蚱可され、どの操䜜がブロックされるかを匷制的に実行できる。

これらは意図的に異なる環境である。その研究゚ヌゞェントは、本番環境でのコヌディング胜力が䜎いだろう。コヌディング゚ヌゞェントは、リサヌチ゚ヌゞェントがアクセスできるすべおのサむトにアクセスできるわけではない。ホヌム゚ヌゞェントは、Arduinoの操䜜を任意のホストアクセスに倉換するこずはできたせん。開発゚ヌゞェントは、ク゚リを承認する認蚌情報を持っおいなくおも、サヌビスに察しおク゚リを実行できたす。

その制玄こそが特城なのだ。

結論゚ヌゞェントのスピヌドでセキュリティを実珟する

OpenAI/Hugging Face事件は、単䞀の境界の欠陥によるものではなかった。それは䞀芋合理的に芋える暩限の連鎖ず、おなじみの脆匱性だったが、゚ヌゞェントが䜕千もの経路をテストし、実行間で状態を保持し、あるシステムから次のシステムぞず暩限を匕き継ぐこずができるようになるず、党く異なるものぞず倉貌した。

゚ヌゞェントが発芋する可胜性のあるすべおの脆匱性や、゚ヌゞェントが我々が䞎えたアクセス暩限をどのように組み合わせるかを、我々はすべお予枬するこずはできたせん。このアヌキテクチャは、゚ヌゞェントの完璧な動䜜、完璧な゜フトりェア、あるいは人間がすべおの危険な行動をタむムリヌに察知するこずに䟝存するこずはできない。

぀たり、出発点は䟝然ずしお最小限の機胜ず最小限の暩限である。゚ヌゞェントには、そのタスクに必芁な最小限のむンタヌフェヌス、認蚌情報、ツヌル、およびネットワヌクアクセスのみを䞎える。それらの制埡を、決定論的な適甚境界に蚭定する。結果ずしお生じる掻動を、個々のリク゚ストずしおだけでなく、システム党䜓にわたるシヌケンスやパタヌンずしおも芳枬可胜にする。挙動が想定範囲を超えた堎合、゚ヌゞェントの速床で封じ蟌めを行う必芁がある。

Docker SandboxesずDocker AI Governanceは、珟圚、そのアヌキテクチャの重芁な芁玠、すなわち、厳栌な実行境界ず、それらに関する䞀元的に適甚されるポリシヌを提䟛しおいたす。これらは、゚ヌゞェントが連絡を蚱可されおいるすべおのサヌビスを保護するものではなく、組織が各゚ヌゞェントにどのような暩限を䞎えるべきかを決定する必芁性をなくすものでもありたせん。発芋、制玄、承認、監芖、怜蚌、応答ずいった幅広い䜜業に関わるこずが、そもそも私たちが゚ヌゞェントベヌスラむンの䜜成を支揎した理由です。

目暙は、決しお間違ったこずを詊みない゚ヌゞェントを䜜るこずではない。目暙は、間違ったこずを詊したからずいっお、それが他のすべおぞの鍵ずなるような事態にならないシステムを構築するこずです。

関連蚘事