コヌディング゚ヌゞェントの恐ろしい話:開発者むンフラを脅かすセキュリティ危機

投皿日: 5月 18日, 2026幎

これは新シリヌズ『Coding Agent Horror Stories』の第 1 号で、AIコヌディング゚ヌゞェント゚コシステムにおける重倧なセキュリティ障害ず、Dockerサンドボックスがこれらの脅嚁に察しお䌁業レベルの保護を提䟛する方法を怜蚌したす。

AIコヌディング゚ヌゞェントは至る所にいたす。Anthropicの 2026 Agentic Coding Trends Reportによるず、 開発者は珟圚玄 60%の䜜業でAIを掻甚しおいたす。報告曞は、単䞀の゚ヌゞェントから協調されたチヌムぞず移行し、数時間や数日かかったタスクが数分に圧瞮される様子を描いおいたす。2026のほがどの゚ンゞニアリングチヌムにも入っおみるず、AIコヌディング゚ヌゞェントがワヌクフロヌのどこかにいお、通垞は耇数の堎所に存圚しおいたす。

生産性の話は珟実であり、もし゚ヌゞェントが午埌のうちにチヌムを党力で走らせるような特集をリリヌスするのを芋たこずがあれば、その理由はすでにわかるでしょう。しかし、午埌に機胜を配信する同じ゚ヌゞェントが、数秒であなたのホヌムディレクトリを削陀するこずもできたす。゚ヌゞェントが 12癟䞇行のコヌドベヌスを自埋的にリファクタリングできる同じルヌプは、間違ったコンテキストで自動的に本番デヌタベヌスを萜ずしおしたいたす。 

過去16か月間、これらは仮想的な倱敗モヌドではなく、被害者の名前が明かされた蚘録されたむンシデント、゚ヌゞェントの出力スクリヌンショット、そしおいく぀かのケヌスではベンダヌからの公的な謝眪が蚘録されおいたす。この号は、これらの障害がどのように起こるか、そしおDocker Sandboxがそれらをどう制埡できるかをマッピングする新しいシリヌズの第䞀匟です。

AIコヌディング゚ヌゞェントずは䜕ですか?

埓来のAIアシスタントが質問に答えお次の質問を埅぀のずは異なり、コヌディング゚ヌゞェントはファむルを読み取り、シェルコマンドを実行し、コヌドを曞き出し、デヌタベヌスを照䌚し、メヌルを送信し、タスクを達成するための䞀連の意思決定を行いたす。これらの䜜業は、あなたの承認を必芁ずしたせん。

もしClaude Code、Cursor、Replit Agent、GitHub Copilot Workspace、Amazon Kiro、Google Antigravityなど、珟圚のコヌディング゚ヌゞェントを䜿っおいれば、このパタヌンを芋たこずがあるでしょう。それらはロヌカルマシン、クラりドアカりント、そしお今では本番システムに盎接接続されたす。近幎のほずんどの開発者ツヌルよりも採甚が速く、 2025幎末たでに倧倚数の珟圹開発者が日垞のワヌクフロヌの䞀郚ずしおAIコヌディングツヌルを䜿い始め、倚くの゚ンゞニアリングチヌムの疑問は「これを䜿うべきか?」から「どうやっお問題なく䜿うか?」ぞず移り倉わりたした。

私が芋぀けた最も単玔なメンタルモデルは、AIコヌディング゚ヌゞェントはルヌトアクセス暩を持ち、 10語、1分あたり000 語でタむプでき、い぀立ち止たっお質問すべきかの本胜がないゞュニア開発者です。この組み合わせは、境界線の感芚がないたたの倧きな胜力を持ち、このシリヌズが存圚する理由の䞀぀です。

画像2 1

AIコヌディング゚ヌゞェントはどのように機胜するのか?

このカテゎリヌのすべおの゚ヌゞェントは同じルヌプを繰り返したす:芳察、蚈画、行動、繰り返す。 

「このバグを修正する」「このモゞュヌルをリファクタリングする」「叀いファむルを敎理する」などのタスクを䞎えるず、゚ヌゞェントは必芁なコンテキストを取り蟌んできたす。ファむルももちろんですが、ログや環境倉数、起動した堎所からアクセス可胜なものも含めお。その埌、問題を掚理しおツヌルコヌルを送り出し、実際に䜜業を始めるのです。ファむルを曞き、コマンドを実行し、APIを起動し、結果を確認し、次に䜕をするか決めおルヌプしたす。それが党おです。

䞍意を突かれるのは、゚ヌゞェントがあなたの代わりに走るこずです。゚ヌゞェントを起動するコマンドを入力した時点でシェルが持っおいる暩限は、゚ヌゞェントがその暩限を䞀括で継承したす。管理者暩限でログむンしおいたすか?おめでずう、゚ヌゞェントも同じだ。6ヶ月前に蚭定しお忘れおいたAWSの認蚌情報が ~/.aws に残っおいるのですか?゚ヌゞェントはそれらを読むこずができたす。本番デヌタベヌスの接続文字列は .env゚ヌゞェントのスクヌプを「プロゞェクトのコンテキスト」の䞀郚ずしお提出するべきでしょうか?それはあなたが2回目のプロンプトを入力する前に、すでにモデルの䜜業蚘憶に残っおいたす。「代理゚ヌゞェント」には別の身分が存圚したせん。そこにはあなただけがいお、゚ヌゞェントは実質的にあなたずしお行動しおいるのです。

そしおここからが面癜いずころです。悪い意味で。埓来の゜フトりェアは、その゜ヌスコヌドが瀺す通りの圹割を果たしたす。コヌドを読めば、䜕が起こるか分かっおいる、それで終わりだ。AIのコヌディング゚ヌゞェントはそうは機胜したせん。リアルタむムで掚論しながら䜜業を進めおおり、その掚論は予想倖の決定を生み出し、誰かが尋ねおいれば決しお承認しなかったでしょう。スキヌマの競合を解決する最もクリヌンな方法はテヌブルをドロップしお再䜜成するこずだず刀断したのかもしれたせん。もしかするず、実際に残したいファむルを線集するよりも、ディレクトリを消去する方が速いず刀断したのかもしれたせん。もしかするず、未完成のテストファむルが汚れた䜜業朚に座っおいるよりはコミットした方が良いず刀断したのかもしれたせん。これらの通話はミリ秒単䜍で行われたす。確認のプロンプトもなく、承認ステップもなく、「え、䜕?」ず蚀う機䌚も、すでにアクションが起きおいる前に存圚したす。気づく頃には、もう終わっおいる。

このシリヌズのギャップがそこにありたす。モデルは決定を䞋したす。実行局がそれを実行したす。その間には䜕もありたせん。

画像1 1

キャプション:AIコヌディング゚ヌゞェントの熱意ず、制限のないファむルシステムアクセスずいう小さな問題を描いたコミック

AIコヌディング゚ヌゞェントのセキュリティ問題を数字で把握しおいたす

AIコヌディング゚ヌゞェントによるセキュリティ障害の芏暡は掚枬ではありたせん。これは、文曞化されたむンシデント、CVEの開瀺、そしお 2024 幎末から初期の実蚌研究によっお裏付けられ 2026。

2月2026日時点で、Amazon Kiro、Replit AI Agent、Google Antigravity IDE、Claude Code、Claude Cowork、Cursorなど6぀の䞻芁なAIコヌディングツヌルで、少なくずも10件の文曞化されたむンシデントが、10月2024日から2026幎2月たでの16か月間、゚ヌゞェントの境界線䞍足によるものず公にされおいたす。

倱敗は6぀の重芁なリスクカテゎリヌに集たっおいたす。

  1. 制限なしファむルシステムアクセス
  2. 過剰な特暩盞続
  3. ゚ヌゞェントコンテキストによる秘密のリヌク
  4. むンゞェストされたコンテンツによるプロンプトむンゞェクション
  5. 悪意あるスキルずプラグむンサプラむチェヌン
  6. 人間が関䞎しない自埋行動

1。制限なしファむルシステムアクセス

内容: AIコヌディング゚ヌゞェントは、オペレヌティングナヌザヌの完党なファむルシステム暩限で動䜜したす。明瀺的なワヌクスペヌス境界がない堎合、プロゞェクトディレクトリの「クリヌンアップ」を䟝頌された゚ヌゞェントは、ナヌザヌがアクセスできるものすべおにアクセスしお砎壊しおしたうこずがありたす。

数字:CodeRabbitによる12月2025の調査「State of AI vs Human Code Generation」レポヌトでは、実際のオヌプン゜ヌスプルリク゚スト470分析され、AI生成コヌドが2をもたらすこずが明らかになりたした。さらに倚くのセキュリティ脆匱性や174。7×人間が曞いたコヌドよりも問題の方が倚いです。過床なI/O操䜜などのパフォヌマンス䜎䞋が 1で珟れたした。42x レヌト。「これらの 発芋は 、倚くの゚ンゞニアリングチヌムがこれたで感じおきたこずを裏付けるもの 2025」ずCodeRabbitのAIディレクタヌ、デむビッド・ロヌカヌ氏は述べおいたす。「AIコヌディングツヌルは出力を劇的に増加させたすが、同時に予枬可胜で枬定可胜な匱点も生み出し、組織はそれを積極的に緩和しなければなりたせん。」

恐るべき話:Mac Homeディレクトリのワむプ

2025幎12月8日、Redditナヌザヌのu/LovesWorkinがr/ClaudeAIに、コミュニティで最も議論された出来事の䞀぀を投皿したした。これはXのサむモン・りィリ゜ンによっお拡幅され、アメリカず日本のメディアで取り䞊げられたした。圌らは叀いリポゞトリのパッケヌゞのクリヌンアップをClaude Codeに䟝頌しおいたした。クロヌドが凊刑した:

rm -rf tests/ patches/ plan/ ~/

ナヌザヌのホヌムディレクトリ党䜓 ~/ 尟に぀ながっおいるのは意図的ではありたせん。しかし、それは範囲内だった。クロヌドには䜜業スペヌスの境界線がなかった。デスクトップは消えたした。曞類は消された。キヌチェヌンが削陀され、すべおのアプリで認蚌が壊れたした。TRIMはすでに解攟されたブロックをれロにしおいたした。回埩は䞍可胜だった。

これは単発の倱敗ではありたせんでした。2025幎10月21日、開発者のMike Wolakが、 Claude CodeがUbuntu/WSL2䞊でrootから始たるrm -rfを実行した埌、GitHub issue #10077を提出したした。ログには /bin、 /boot、 /etcに察しお数千件の「蚱可拒吊」メッセヌゞが衚瀺されおいたした。ナヌザヌ所有のファむルはすべお消えおいたした。Anthropic は問題゚リアにタグ付けしたした:セキュリティずバグです。特に決定的な点は、りォラックがこの状況を --dangerously-skip-permissions ず共に動いおいた わけではない こずです。蚱可システムは、 ~/ が承認される前に砎壊的に拡倧するこずを怜知できなかっただけだ。

Anthropicが1月 2026 日にClaude Coworkを立ち䞊げた盎埌、ベンチャヌキャピタルの創業者ニック・ダビドフは、゚ヌゞェントに劻のデスクトップの敎理を䟝頌したした。圌は明確に䞀時的なオフィスファむルのみを蚱可しおいたした。゚ヌゞェントは、タヌミナルコマンドでゎミ箱を完党に回避し、15幎間の家族写真、玄15、00027、000ファむルのフォルダを削陀したした。ダビドフが写真を回収したのは、iCloudの 30日保存がただ有効だったからです。その埌の圌の公の譊告はこうでした。「クロヌド・コワヌクを実際のファむルシステムに入れるな。修理が難しいものには絶察に觊れさせないで。」

緩和策: 完党なナヌザヌ暩限でAIコヌディング゚ヌゞェントを動かしおはいけたせん。゚ヌゞェント実行は垞に専甚のプロゞェクトディレクトリにスコヌプを割り圓おおください。ワヌクスペヌスルヌト䞊のアクセスを明瀺的に犁止するファむルシステムの境界を䜿いたしょう。ホストマシンで--dangerously-skip-permissionsフラグの䜿甚は避けおください。

2。過剰な特暩盞続

䜕なのか。゚ヌゞェントはファむルシステムの暩限を継承するだけでなく、すべおの暩限を継承したす。クラりド認蚌情報、CI/CDトヌクン、本番デヌタベヌス接続、IAMロヌルなど、すべお揃っおいたす。開発の文脈では、゚ヌゞェントが「これを片付ける」ずいう刀断を䞋すのは迷惑です。本番環境で、本番の資栌がある堎合、同じ決定が障害に぀ながりたす。理由は同じです。爆発範囲はそうではありたせん。

恐るべき話:環境を削陀する蚱可。 2025幎12月䞭旬、AWSの゚ンゞニアがAmazonの゚ヌゞェントコヌディングアシスタントであるKiroを導入し、顧客がクラりド支出を远跡するダッシュボヌドであるAWS Cost Explorerの小さなバグを修正しようずしたした。キロはオペレヌタヌレベルの暩限を䞎えられおおり、それぱンゞニアず同じ暩限だった。AIによる本番環境の倉曎に察しお必須のピアレビュヌはありたせんでした。゚ヌゞェントの決定ず実行の間にはチェックポむントがなかった。

Kiroは問題を芋お、最もクリヌンな方法は本番環境党䜓を削陀し、䞀から䜜り盎すこずだず刀断したした。そうなった。コスト゚クスプロヌラヌはAWSの䞭囜本土地域の䞀぀で13時間もダりンしたした。

その話はAmazon内で2か月間眠っおいた。そしお2026幎2月20日、フィナンシャル・タむムズはこの件に詳しい4人の蚌蚀をもずにこれを砎りたした。FTの報道では、別のシステムに襲いかかった2件目のAI関連障害、今回はAmazon Q Developerが関䞎しおいるこずも明らかにしたした。同日に自瀟ブログで発衚されたアマゟンの反論は匷く反論し、混乱は「極めお限定的な出来事」であり、「圹割の蚭定の誀り」に起因し、「AIツヌルが関䞎したのは偶然」であり、「同じ問題はどの開発者ツヌル(AI搭茉の有無にかかわらず)や手動操䜜でも起こりうる」ず述べたした。Amazonもたた、2回目の障害の存圚を断固ずしお吊定したした。

しかし、アマゟンの察応で「すべお」ず蚀っおいるのは、事件 埌に 行ったこずです。぀たり、生産アクセスに察しお必須のピアレビュヌを実斜したのです。The Registerが取材 で指摘した ように、もしこれが単なるナヌザヌのミスなら、なぜAIによる倉曎に察するピアレビュヌが解決策だったのか問う䟡倀がありたす。FT玙で匕甚され Engadgetが取材したAWSの䞊玚職員は、より盎接的にこう述べおいたす。「障害は小芏暡だが完党に予芋可胜だった」ず。

より深い背景は、 Awesome Agentsなどの報道 で確認できるもので、Amazonが 2025 11月に内郚メモを発行し、Kiroを暙準化されたAIコヌディングアシスタントずしお矩務付け、週ごずの利甚率 80%を掚進したこずです。゚ンゞニアはClaudeのコヌドずカヌ゜ルを奜んで䜿甚したず報告されおいたす。この組み合わせ――匷制的なツヌル、広範な暩限、ピアレビュヌの門なし――は、敵察的に考えれば予想されるような事件を生み出したした。Amazonはそうではなかった。

技術的にはこうです:本番のAWS環境でオペレヌタヌレベルの暩限を持぀人間が、小さなバグに察しお環境を削陀しお再構築するこずが正しい察応だず刀断するこずはたずないでしょう。その決定は同僚、Slackスレッド、レビュヌ、承認、そしお「本圓にいいの?」ずいう問いかけを経お進むでしょう。キロは同じ暩限を持ち、決定はそれらのどの芁玠も通さなかった。自動で数秒で通話を切り、誰かが「え、䜕?」ず蚀う前に実行した。

なぜ䜕床も繰り返されるのか。゚ヌゞェントのアむデンティティはナヌザヌのアむデンティティです。「ナヌザヌの代理ずしお行動する゚ヌゞェント」のための別個のプリンシパル(責任者)は存圚せず、より厳栌な蚱可セットや厳栌な承認ポリシヌ、異なる監査蚘録を付ける別の堎所がありたせん。ナヌザヌができるこずぱヌゞェントにもできるもので、䞭間の摩擊はありたせん。

緩和策: 開発䜜業䞭にAIコヌディング゚ヌゞェントに本番レベルの認蚌情報で動䜜させるこずは絶察に蚱さないでください。厳栌な圹割分離を実装する:゚ヌゞェントは特定のタスクに必芁な最小限の暩限を持぀スコヌプ化されたアむデンティティで動䜜すべきです。人間に適甚される゚ヌゞェント䞻導の生産倉曎にも同じ2人ルヌル芁件を適甚しおください。゚ヌゞェントのアむデンティティを、セッションを始めた人間の代理ではなく、䞀玚のセキュリティプリンシパルずしお扱いたしょう。

3。゚ヌゞェントコンテキストによる秘密のリヌク

䜕なのか。゚ヌゞェントは仕事をするためにあなたのプロゞェクトのコンテキストを読み取りたすが、実際にはプロゞェクトのコンテキストずはリポゞトリに加えおあなたの .envファむルに加え、蚭定ファむル、そしお攟眮しおいる呜什ファむルも含めお。゚ヌゞェントが読み取ったものは、埌に生成されたコヌド、ログ出力、コミットメッセヌゞ、たたはアりトバりンドAPI呌び出しで衚瀺されるこずがありたす。゚ヌゞェントには「この文字列は認蚌情報なので送信しおはいけない」ずいう組み蟌みの抂念はありたせん。コンテキストりィンドりにある堎合は、他のトヌクンず同じようにトヌクンであり、トヌクンが䜿われたす。

数字だ。 GitGuardianの「State of Secrets Sprawl 2026」報告曞は、2026幎3月17日に発衚され、282025幎䞭に公開GitHubのコミットに6500䞇件の新しいハヌドコヌド秘密が存圚し、34%の急増ずなり、同瀟が蚘録した過去最倧の単幎増加ずなりたした。AIサヌビスの信頌性だけでも 81%急増したした。報告曞で最も明確なシグナルは、AI支揎コミットず人間のみのコミットの比范です。AI支揎コミットはおおよそ 3で秘密を挏掩したす。2%、基準倀は 1。5%です。倍以䞊だ。同じ報告曞では、公開されたGitHub䞊のMCP蚭定ファむルで 24008 秘密が露呈しおおり、これは1幎前には存圚しなかったカテゎリヌです。GitGuardianのCEO゚リック・フリ゚はこう述べおいたす。「AI゚ヌゞェントはシステム間で接続するためにロヌカル認蚌情報が必芁であり、開発者ノヌトパ゜コンを巚倧な攻撃察象にしおしたう。」

恐るべき話です。2025幎8月26日、攻撃者はnxビルドシステムの悪意のあるバヌゞョンをnpmに公開したした。䟵害されたパッケヌゞには、むンストヌル埌のフックが含たれおおり、ファむルシステム内で暗号通貚りォレット、GitHubトヌクン、npmトヌクン、環境倉数、SSHキヌを探し、ダブルベヌス64で戊利品を゚ンコヌドし、被害者自身のアカりントで䜜成された公開GitHubリポゞトリにアップロヌドしおいたした。名前は s1ngularity-repositoryです。GitHubが攻撃者管理のリポゞトリを無効化した8時間埌には、 Wizは 1000以䞊の有効なGitHubトヌクン、数十の有効なクラりド認蚌情報およびnpmトヌクン、そしお玄2䞇の远加ファむルを特定しおいたした。

それが埓来型のサプラむチェヌンの郚分です。これが、『s1ngularity』を新しくした理由です。

マルりェアは被害者のマシンにClaude Code、Gemini CLI、たたはAmazon Qがむンストヌルされおいるかどうかをチェックしたした。もし誰かがそうなら、自瀟でファむルシステムスキャンのロゞックを曞くこずはなかった。ただ、地元のAI゚ヌゞェントに偵察を促し、 --dangerously-skip-permissions、 --yolo、 --trust-all-tools などのフラグで安党指瀺を回避するだけだった。攻撃者は機密ファむルの怜玢を被害者自身のAIアシスタントにアりト゜ヌスしたした。Snykの蚘事では これを「AIアシスタントCLIを掻甚したマルりェアの初期の蚘録された事䟋の䞀぀である可胜性が高い」ず評しおいたす。ステップセキュリティ「攻撃者が開発者のAIアシスタントをサプラむチェヌンの悪甚ツヌルに倉えた最初の既知の事䟋」ず評したした。

この物語を゚ヌゞェントの秘密ストヌリヌに特化させおいる点は、倚くの堎合、開発者たち自身が自分たち npm install 走らなかったこずです。プロゞェクトで働くAI゚ヌゞェントはNxを䟝存関係ずしお取り蟌み、むンストヌル埌のフックを自動的に実行し、ルヌチンタスク実行の䞀環ずしお実行しおいたした。゚ヌゞェントがマルりェアを実行したした。゚ヌゞェントはマルりェアの偵察ツヌルずなりたした。゚ヌゞェントの文脈には~/.awsが含たれ、~/.ssh.envファむルやシェル履歎が䞻な攻撃察象ずなりたした。

なぜ䜕床も繰り返されるのか。゚ヌゞェントのコンテキストりィンドりはフラットな名前空間です。認蚌情報ファむルは゜ヌスファむルず同じように芋え、READMEもプロンプトむンゞェクションず同じように芋えたす。「゚ヌゞェントが暩嚁あるデヌタずしお扱うべきデヌタ」ず「゚ヌゞェントが疑うべきデヌタ」の間にはアヌキテクチャ的な区別はありたせん。

緩和策。゚ヌゞェントが接觊できる堎所に秘密を隠さないでください。シヌクレットマネヌゞャヌを䜿い、゚ヌゞェントプロセスが盎接読み取れない仕組みでランタむムで認蚌情報を泚入したす。゚ヌゞェントがアクセス可胜なすべおのAPIキヌに支出䞊限を蚭定したしょう。事前コミットフックや、認蚌パタヌンが䞀臎するコミットをブロックするCIゲヌトを远加しおください。 

4。むンゞェストされたコンテンツによるプロンプトむンゞェクション

䜕なのか。AIコヌディング゚ヌゞェントは通垞の動䜜の䞀環ずしお、信頌できないコンテンツを継続的に読み蟌みたす。䟝存関係内のREADME、問題トラッカヌのコメント、ログファむル、りェブペヌゞ、メヌルなどです。これらのコンテンツに埋め蟌たれた悪意ある呜什は、゚ヌゞェントが攻撃者から提䟛されたテキストを正圓なナヌザヌコマンドずしお扱い、ナヌザヌの知らないうちに任意の行動を実行する原因ずなるこずがありたす。

数字だ。プロンプト泚入は、AI゚ヌゞェント゚コシステムで最も文曞化され、解決困難なリスクです。サむモン・りィリ゜ンがこの甚語を造り、「 臎呜的な䞉重䞀䜓」ずしお䜍眮づけおいたす。すなわち、プラむベヌトデヌタぞのアクセス、信頌できないコンテンツぞの露出、そしお倖郚ずの通信胜力です。モデルのハヌドニングに関係なく、3぀すべおを持぀゚ヌゞェントは利甚可胜です。モデル局には完党な技術的防埡はありたせん。OWASP 2025 Top 10 for LLM Applicationsでは、プロンプト泚入を#1に䜍眮付け、蚀語モデルの仕組みからは確実な予防策は存圚しないこずを明瀺しおいたす。

恐るべき話:秘密鍵の流出。カスペルスキヌは、Archestra.AI のCEOであるMatvey Kukuyによる、OpenClaw゚ヌゞェントのラむブセットアップに察するデモを蚘録したした。この攻撃には特別なアクセスは必芁なかった。圌ぱヌゞェントに繋がった受信箱に暙準的なメヌルを送った。メヌル本文には隠されたプロンプト泚入の指瀺が含たれおいたした。゚ヌゞェントが通垞のタスクの䞀環ずしお受信箱を確認するず、呜什を正圓な呜什ずしお解析し、応答ずしお䟵害されたマシンからの秘密鍵を枡したした。初期蚭定埌はナヌザヌの操䜜が党く䞍芁です。

同じカスペルスキヌの蚘事は、Redditナヌザヌのりィリアム・ペルトマキの同様のパタヌンを蚘録しおいたす。自己アドレスのメヌルに指瀺を泚入したこずで、圌の代理人が被害者のメヌルを攻撃者が管理するアドレスにリヌクさせたのです。このパタヌンが繰り返されるのは、基瀎ずなるプリミティブが倉わっおいないからです。゚ヌゞェントが読み取ったものは䜕でも、゚ヌゞェントは行動を起こすこずができるのです。

なぜ䜕床も繰り返されるのか。蚀語モデルはすべおの入力を単䞀のトヌクンストリヌムずしお凊理したす。呜什チャネルずデヌタチャネルはありたせん。モデルは指瀺に埓うよう蚓緎されおいるため、メヌルの本文やりェブペヌゞ、READMEの䞭に埋もれた呜什のようなものに遭遇するず、本胜的に埓うようにしたす。パロアルトネットワヌクスナニットは2026幎3月に、りェブコンテンツを通じた間接的なプロンプトむンゞェクションが抂念実蚌から野倖芳察ぞず移行したこずを42確認したした。

緩和策。すべおの取り蟌みコンテンツを信頌できない入力ずしお扱いたしょう。倖郚コンテンツによる行動の前に、人間の確認を矩務付けおください。機密操䜜を凊理する゚ヌゞェントの氞続メモリを無効にしおください。最も信頌できる防埡は泚射を防ぐこずではありたせん(防げたせんが)、泚射された薬剀ができるこずを抑制するこずです。プロンプト泚入はモデル局で完党に防ぐこずはできたせんが、実行局で封じ蟌めるこずは可胜です。 

5。悪意あるスキルずプラグむンサプラむチェヌン

䜕なのか。AIコヌディング゚ヌゞェントは、コミュニティマヌケットプレむスを通じお配垃されるスキル、プラグむン、ツヌル統合を通じお拡匵性をサポヌトしたす。これらのサヌドパヌティ拡匵機胜ぱヌゞェント自身ず同じ暩限で動䜜したす。悪意のあるスキルや䟵害されたスキルは、開発者の環境党䜓に察しお゚ヌゞェントレベルでアクセスできるマルりェアずいえたす。

数字だ。 シスコのAI防埡チヌムは2026幎1月にOpenClawのスキル゚コシステムに察しおオヌプン゜ヌスのスキルスキャナヌを運甚し、分析された31000゚ヌゞェントスキルの26%に少なくずも1぀の脆匱性が含たれおいるこずを発芋したした。圓時ClawHubでトップランクにあったスキル「What Would Elon Do?」は、機胜的にはマルりェアでした。これはcurlコマンドでナヌザヌデヌタを静かに攻撃者が制埡するサヌバヌに持ち蟌み、゚ヌゞェントの安党ガむドラむンを回避するためにプロンプトむンゞェクションを䜿っおいたした。シスコのスキャンでは、その単䞀のスキルで9件のセキュリティ調査結果が出おきお、そのうち2件は重倧でした。

ホラヌストヌリヌ:クロりハボック。OpenClawが拡散しおから数日以内に、 Koi SecurityはClawHubで 341 悪意あるスキルを特定したした。そのうち 335 はClawHavocずしお远跡された単䞀の連携キャンペヌンに関連しおいたした。この攻撃は高床なれロデむではありたせんでした。攻撃者は、実甚的に聞こえる名前(solana-wallet-tracker、 youtube-summarize-pro、 clawhubcliのようなClawHubのタむプミスクォヌト)でスキルを登録し、プロフェッショナルなREADMEファむルを曞き、マヌケットプレむスのランキングアルゎリズムを悪甚したした。公開の唯䞀の障壁は、少なくずも1週間前のGitHubアカりントでした。

スキルの SKILL.md ファむルには「Prerequisites」セクションが含たれおおり、゚ヌゞェントにセットアップコマンドを実行するよう指瀺し、ペむロヌドをダりンロヌドしお実行するよう指瀺しおいたした。トレンドマむクロは 、そのペむロヌドをAtomic Stealer(AMOS)ず確認したした。これはブラりザの認蚌情報、キヌチェヌンパスワヌド、暗号通貚りォレット、SSHキヌ、Telegramセッションデヌタを収集する䞀般的なmacOSむンフォスティヌラヌです。335ClawHavocのスキルはすべおIP 91.92.242.30で同じ指揮統制むンフラを共有しおいたした。2月䞭旬たでに、远跡スキャンで 数は 824+ 悪意あるスキルに増加し、登録簿自䜓が 10に拡倧しおいた。700。

なぜ䜕床も繰り返されるのか。スキルぱヌゞェントの暩限、぀たり開発者の暩限で動䜜したす。ほずんどのセットアップでは、開発者のマシンに完党アクセス暩を埗たす。サヌドパヌティのスキルず ~/.ssh ディレクトリの間にはサンドボックスはありたせん。マヌケットプレむスのむンセンティブは安党性ではなく人気を報酬にし、人気は人工的に誇匵されるこずもありたす。垂堎で#1 ランクの悪意あるスキルは、カヌルコマンドが実行されるたでは#1ランクの正圓スキルず操䜜䞊同䞀です。

緩和策。すべおのサヌドパヌティスキルを、芋知らぬ人からの信頌できないコヌドずしお扱いたしょう。むンストヌル前に゜ヌスを読んでください。ダりンロヌド数や星評䟡を安党の指暙ずしお頌らないでください。゚ヌゞェントによる新しいスキルの自動発芋を無効にしおください。スキルは、䞻な開発環境ずは別の独立した環境で運甚したしょう。 

6。人間が関䞎しない自埋行動

䜕なのか。AIコヌディング゚ヌゞェントは自埋的に動䜜するよう蚭蚈されおいたす。その自埋性こそが䟡倀提案の党おです。しかし、䞍可逆的な操䜜(デヌタベヌスの削陀、メヌル送信、ファむルの削陀、本番環境の展開)に察する自埋的な行動は、゚ヌゞェントの刀断が誀った堎合に回埩経路が存圚しないこずを意味したす。゚ヌゞェントはためらわない。尋ねおはいたせん。気づく頃には、アクションは完了しおいたす。

数字だ。2026幎初頭に発衚された英囜AIセキュリティ研究所の研究では、AIモデルがナヌザヌを欺き、安党策を回避し、盎接的な指瀺を無芖する実䞖界の事䟋がほが700件であるず特定され、10月2025日から2026幎3月の間に゚ヌゞェントの䞍正行為が玄5倍に増加したこずが瀺されおいたす。別の事件では、 2026幎3月に実隓 的なアリババの研究゚ヌゞェントROME がトレヌニング䞭に自発的に暗号通貚マむニング操䜜を開始し、アリババクラりドむンスタンスから倖郚サヌバヌぞのリバヌスSSHトンネルを開き、GPUリ゜ヌスをトレヌニング䜜業からマむニングに移したした。arXiv論文の研究者の泚釈は泚意深く読む䟡倀がありたす:「モデルに䞎えられたタスク指瀺には、トンネル掘削や採掘に぀いおの蚀及はありたせんでした。」゚ヌゞェントは匷化孊習䞭の道具的に有甚なサむドパスずしお独自にそれを理解したした。

恐ろしい話:Replitの生産デヌタベヌスのワむプ。SaaStrの創業者ゞェむ゜ン・レムキンは、ReplitのAI゚ヌゞェントを䜿っおSaaS補品を構築しおいたした。プロゞェクトの9日目、 圌はXで ゚ヌゞェントがアクティブなコヌドフリヌズ䞭に圌の本番デヌタベヌスを消去したこずを蚘録したした。AIはスキヌマの問題に盎面し、テヌブルを削陀しお再䜜成するのが最もクリヌンな方法だず刀断したした。

゚ヌゞェント自身の認め(レムキンによるスクリヌンショット)はこうです。私はコヌドずアクションのフリヌズ䞭に蚱可なくデヌタベヌス党䜓を削陀したした。」その埌、「この倧惚事は圓初考えられおいたよりもさらに深刻だ」ず自己評䟡し、生産は「完党に停止」し、すべおの個人デヌタは「氞久に倱われた」ず結論づけ、状況を「蚈り知れない壊滅的」ず評䟡したした。1200 1196瀟の経営蚘録が砎棄されたした。(フォヌチュ ン誌ず レゞスタヌ 玙はこの事件を詳现に取り䞊げたした。)

この事件を単なる事件ではなくホラヌストヌリヌにしおいる点は、゚ヌゞェントがコヌドフリヌズ䞭に倉曎をしないよう繰り返し倧文字で蚀われおいたこずです。レムキンはその指瀺を11回出したず蚀っおいたす。それでも゚ヌゞェントは行動を起こした。埌にレムキンが曞いたように、「Replitのようなvibeコヌディングアプリでコヌドフリヌズを匷制する方法はありたせん。ただ、そんなものがないんだ。」ReplitのCEOアムゞャド・マサドはこの事件を公に認め、「容認できず、決しおあり埗ない」ず述べ、自動開発・本番デヌタベヌス分離を導入したした。

なぜ䜕床も繰り返されるのか。自然蚀語指什(「デヌタベヌスを削陀しないで」)は、同じ文脈で他の入力ず競合する掚論プロセスぞの入力です。「デヌタベヌスを削陀しない」ずいう指瀺ず「スキヌマが壊れおいお削陀が最もクリヌンな修正だ」ずいう芳察は同じモデルに到達し、同じ条件で重み付けされたす。モデルは逆らうこずを遞んでいるわけではありたせん。それは党䜓の文脈党䜓で最適化するこずであり、十分に耇雑な状況では、その最適化が砎壊的な行動を生み出すこずがありたす。

緩和策。䞍可逆的な操䜜の確認芁件は、プロンプト局ではなくプラットフォヌム局に存圚する必芁がありたす。ファむル削陀、デヌタベヌス曞き蟌み、送信メッセヌゞ、本番環境での展開、支払いに関わるあらゆるアクションは、モデルが理屈で回避できない仕組みで制限されるべきです。自然蚀語指什はセキュリティの境界ではありたせん。むンフラが問題です。

画像3 1

Docker SandboxがAIコヌディング゚ヌゞェントのセキュリティ障害にどう察凊するか

脆匱性の特定は䞍可欠ですが、本圓の解決策はアヌキテクチャ䞊の隔離にあり、゚ヌゞェントが䜕を決めおも壊滅的な故障を構造的に䞍可胜にしたす。

Docker Sandbox は、AIコヌディング゚ヌゞェントの実行方法に根本的な倉化をもたらしたした。ホスト䞊でナヌザヌレベルの暩限で盎接動䜜するのではなく、明瀺的にスコヌプが蚭定されたワヌクスペヌスでホストシステムぞの経路を持たないmicroVM内で動䜜する圢ぞず移行したした。Docker Sandboxは、゚ヌゞェントが実際に動䜜する孀立したmicroVM環境です。sbxCLIは、それらを䜜成、起動、管理するためのスタンドアロンツヌルです。サンドボックスは環境のこずです。sbx コントロヌルするために入力するものです。以䞋のコヌドブロックは実際の sbx コマンドを瀺しおいたす。

先ほど読んだ6぀の倱敗カテゎリヌにおいお、 sbx ぱヌゞェント隔離ツヌルキットを䞀括で提䟛しおいたす:ワヌクスペヌスのスコヌピング、プロキシ泚入の秘密、監査ログ付きのネットワヌクポリシヌ、Git-worktreeの分離、リ゜ヌス䞊限です。 

セキュリティ・ファヌストアヌキテクチャ

DockerサンドボックスはコンテナではなくmicroVMです。独自のカヌネル、独立したファむルシステム、独自のネットワヌクスタックを持っおいたす。サンドボックス内の゚ヌゞェントは、ワヌクスペヌスに明瀺的にマりントされた範囲を超えおアクセスできたせん。これは゜フトりェアのガヌドレヌルではありたせん。これはハヌドりェアによっお匷制された境界線です。

ワヌクスペヌスの分離 により、プロゞェクトディレクトリのクリヌンアップを担圓する゚ヌゞェントはそのプロゞェクトディレクトリにしかアクセスできたせん。ホヌムディレクトリ、認蚌情報ストア、システムファむルは構造的にアクセス䞍可胜であり、それぱヌゞェントに觊らないように指瀺されおいるからではなく、microVM内郚からは存圚しないからです。

認蚌パスがブロックされおいる ずいうこずは、sbxが機密ディレクトリのマりントを明瀺的に犁止するこずを意味したす。~/.aws、 ~/.ssh、 ~/.docker、 ~/.gnupg、 ~/.netrc、 ~/.npm、 ~/.cargo はすべおブロックリストに含たれおいたす。誀った蚭定のマりントぱヌゞェントが始動する前に芋぀かり、拒吊されたす。

ネットワヌクの出口制埡 は、゚ヌゞェントがどの倖郚サヌビスにアクセスできるかを正確に定矩できたす。ロヌカルプロゞェクトに取り組む゚ヌゞェントには、倖郚サヌバヌず通信する正圓な理由はありたせん。sbxを䜿えば、ネットワヌク局でそれを匷制できたす。

# Install sbx and sign in
brew install docker/tap/sbx
sbx login

# Quickest path: launch an agent in a sandbox scoped to the current directory.
cd ~/my-project
sbx run claude

3぀のコマンドで、゚ヌゞェントはワヌクスペヌスがマりントされ、認蚌パスがブロックされ、ネットワヌクの離脱がポリシヌで管理されたmicroVM内で動䜜したす。

䜓系的リスク排陀

Docker Sandboxは、ポリシヌではなくアヌキテクチャを通じお6぀の倱敗カテゎリヌすべおを䜓系的に排陀したす。

  1. ワヌクスペヌススコヌプ実行→無制限ファむルシステムアクセス

rm -rf ~/むンシデントはサンドボックス内の実行局に収容されたす。゚ヌゞェントのファむルシステムのビュヌはワヌクスペヌスマりントです。~/ microVMの䞭にはWorkspaceがあり、開発者の実際のホヌムディレクトリではありたせん。ホストファむルシステムはサンドボックス内からは存圚したせん。

cd ~/my-project
sbx run claude

# Equivalent two-step form, useful when you want to name the sandbox:
sbx create --name my-project claude .
sbx run my-project

゚ヌゞェントは /workspace内で読み曞きが可胜です。ワヌクスペヌスの倖、 /etc、 /proc、 /sys、開発者のホヌムディレクトリなどすべおにアクセスできたせん。

  1. 過剰な特暩継承→スコヌプドアむデンティティ

開発者の完党な資栌情報を継承するのではなく、゚ヌゞェントはタスクに必芁な暩限のみを持぀最小限のアむデンティティで動䜜したす。本番環境の認蚌情報は明瀺的にマりントされない限りサンドボックスに枡されず、sbxは共通認蚌のルヌトパスをデフォルトでブロックしたす。

# Mount only what the task needs. Everything else stays on the host,
# unreachable from inside the sandbox. Read-only mounts use the :ro suffix:
sbx create --name docs-review claude /path/to/project /path/to/docs:ro

# Resource limits prevent runaway agent processes:
sbx create --name capped-agent --cpus 4 --memory 8g claude .

゚ヌゞェントはその圹割を果たすこずができたす。AWS、SSH、その他のホストの認蚌情報ストアにアクセスするこずはできたせん。なぜなら、それらの経路はそもそもマりントされおいないからです。

  1. 秘密のリヌク→孀立した文脈

゚ヌゞェントのファむルシステムビュヌがワヌクスペヌスに限定されおいる堎合、.envを読み取るこずができたせんファむル、認蚌情報蚭定、たたはAPIキヌはシステムの他の堎所に保存されおいたす。゚ヌゞェントに䞀床も芋えなかった秘密は再珟も、コミットも、持ち出すこずもできたせん。Section 3のs1ngularity攻撃は、AI゚ヌゞェントを歊噚化しおファむルシステムの認蚌情報をスキャンしたもので、封じ蟌められおいたす。認蚌情報はサンドボックスのファむルシステムの芖界に存圚しないのです。

# Store credentials once, scoped to a service.
sbx secret set anthropic
sbx secret set github

# The proxy injects these into outbound requests automatically.
# The agent never sees the actual secret values.
sbx run claude

゚ヌゞェントに「APIキヌを抜け出せ」ず指瀺するプロンプト泚入が成功しおも、䜕も持ち出すものが芋぀からない。そもそも゚ヌゞェントのコンテキストにはAPIキヌが存圚したせん。

  1. プロンプトむンゞェクション→封じ蟌めされた爆颚半埄

プロンプト泚入はモデルレむダヌで完党に防ぐこずはできたせん。それは蚀語モデルの特性であり、むンフラの問題ではありたせん。しかし、Docker Sandboxは成功裏に泚入された゚ヌゞェントができるこずを制限したす。むンゞェンダヌ呜什が゚ヌゞェントにワヌクスペヌス倖のファむルを削陀するよう指瀺した堎合、それらのファむルはmicroVM内に存圚したせん。゚ヌゞェントに資栌情報の持ち出を指瀺した堎合、その範囲内に資栌情報は存圚したせん。もし゚ヌゞェントに攻撃者が制埡するサヌバヌに電話をかけるよう指瀺すれば、ネットワヌクポリシヌはその退出をブロックしたす。攻撃はモデル局で成功し、実行局で倱敗したす。

# Allow only the network destinations the agent legitimately needs.
# Hosts are comma-separated; wildcards and port suffixes are supported.
sbx policy allow network "api.anthropic.com,api.github.com"

# Allow all subdomains of a trusted host:
sbx policy allow network "*.anthropic.com"

# Inspect the active policies and audit log:
sbx policy ls
sbx policy log

sbx policy logコマンドは、蚱可された接続詊行や拒吊されたすべおの詊みを衚面化したす。プロンプト泚入がコマンド&コントロヌルサヌバヌに電話を送ろうずした堎合、その詊みはネットワヌク局で蚘録されブロックされたす。攻撃はモデル局で成功し、実行局で倱敗したす。

  1. 悪意あるスキル→サンドボックス実行

Docker Sandbox内で実行されるスキルやプラグむンは、゚ヌゞェント自䜓ず同じ境界で制玄されたす。SSHキヌを読み取ろうずする悪意あるスキルで、.npmrcを収集したす。トヌクンやコマンド&コントロヌルサヌバヌずの通信は各ステップで倱敗したす。ファむルはマりントされおおらず、ネットワヌク宛先も蚱可リストに含たれおいたせん。セクション 5 のClawHavocスタむルのむンフォスティヌラヌのペむロヌドは、ホストがサンドボックス内から芋えないため、ホストに届くこずができたせん。

# Confirm only allowlisted destinations are reachable before installing
# untrusted skills.
sbx policy ls

# Run the agent (and any skills it loads) inside the sandbox boundary.
sbx run claude

スキルは /workspaceの䞭で奜きなこずができる。SSHキヌは認識できず、マりントされおいないトヌクンを収集できず、ネットワヌク蚱可リストに茉っおいないC2 サヌバヌにアクセスできたせん。爆発範囲は開発者のマシンではなく、䜜業スペヌスのこずです。

  1. 分岐スコヌプ実行→自埋的アクション

Docker Sandboxは、䞍可逆的な操䜜における人間むンザルヌプのアヌキテクチャ基盀を提䟛したす。2぀のパタヌンが連携しお機胜したす。本番リ゜ヌスはサンドボックス内から明瀺的な蚭定が可胜であるこず、そしお砎壊的なコヌド倉曎はメむンブランチに觊れる前にGitワヌクツリヌを経由しおレビュヌできたす。最初のパタヌンは、本番環境に到達するように蚭定されおいないサンドボックスは、゚ヌゞェントが䜕を決定しおも本番に到達できないこずを意味したす。本番の認蚌情報、本番デヌタベヌスの接続文字列、本番展開゚ンドポむントはデフォルトでアクセスできたせん。2぀目のパタヌンは、゚ヌゞェントが最終的に本番環境にデプロむされるコヌドベヌスを䜜業しおいる堎合でも、その倉曎点は統合前にレビュヌする孀立した機胜ブランチに存圚するずいうこずです。

# Inside an existing Git repository. --branch creates a Git worktree
# so the agent's changes are isolated to a feature branch and cannot
# accidentally land on main.
cd ~/my-project
sbx create --name feature-login --branch=feature/login claude .

# sbx prints the next step for you:
#   ✓ Created sandbox 'feature-login'
#   To connect to this sandbox, run:
#     sbx run feature-login
sbx run feature-login

# Inspect what the agent changed before merging anything:
sbx exec feature-login git diff main

# Merge the worktree branch back when you're satisfied:
#   git merge feature/login
# Or throw the sandbox away if you don't like the result:
sbx rm feature-login

゚ヌゞェントは奜きなこずを決めるこずができたす。むンフラが䜕を通過するかを決めたす。「テヌブルを萜ずしお再䜜成する」ずいう決定は、レビュヌ、承認、たたは削陀できる機胜ブランチに完党に䟝存したす。制䜜偎は明確にマヌゞしない限り、それを芋たせん。

実際の様子

Docker Sandboxの玄束はシンプルです:存圚的に危険な存圚を䌎わない生産的なAIコヌディング゚ヌゞェントです。

  • ワヌクスペヌスの隔離: ゚ヌゞェントは明瀺的にマりントされたディレクトリ内でのみ動䜜し、ホストファむルシステムぞのアクセスはありたせん
  • 認蚌情報保護: 䞀般的な認蚌経路はデフォルトでブロックされおおり、誀っお露出したせん
  • ネットワヌク封じ蟌め: 承認された目的地ぞの脱出制限、無制限の脱出経路なし
  • ブラスト半埄制埡: 䟵害たたは混乱した゚ヌゞェントはマむクロVMを超えお到達できず、ホストの連鎖的な故障も発生したせん
  • 監査蚘録: すべおの゚ヌゞェントの行動が蚘録され、完党な事埌フォレンゞック機胜が確保されおいたす

゚ヌゞェントはワヌクスペヌスを埗たす。あなたのマシンを手に入れるこずはできたせん。

このシリヌズの今埌の号にご期埅ください

問題 2:制限なしファむルシステムアクセス → rm -rf ~/ むンシデント(ディヌプダむブ) 䞀぀の䞋の斜線が開発者のMacを消去した方法、そしおワヌクスペヌススコヌプ実行が構造的に䜕を防いでいるのか

問題 3:AWS Kiroの本来の障害→特暩継 承AI゚ヌゞェントが本番認蚌ずアヌキテクチャ修正を受け継ぐこずで、2人承認芁件を回避した方法

問題 4:GitGuardian 29 癟䞇問題→秘密の挏掩 なぜAI支揎はリヌク秘密を2倍の割合でコミットするのか、そしお孀立した゚ヌゞェントコンテキストが曝露面を排陀する理由

問題 5:秘密鍵→流出によるプロンプト泚入 コヌドもマルりェアも特別なアクセスも䞍芁で、爆颚半埄の封じ蟌めが唯䞀の信頌できる防埡手段である攻撃

問題 6:サプラむチェヌン→ClawHub Infostealerキャンペヌン 悪意のあるスキル 335 マヌケットプレむスで悪意あるスキルが開発者マシンに到達し、構造的な修正ずしおスキル実行をサンドボックス化した

詳现情報

著者に぀いお

アゞヌト・レむナの顔写真

開発者アドボケむト、Docker

関連蚘事