AIエージェントのセキュリティ|乗っ取りなど主なリスクと対策
・ Employee Store 運用局

この記事のまとめ
AIエージェントのセキュリティで考えることは、チャットのAIより広がります。AIエージェントは、ツールを使って外のシステムを動かせるためです。この記事では、乗っ取りや情報漏えいなどの主なリスクと、導入前に確かめる対策、事故が起きたときの手順を説明します。
この記事の内容は、2026年10月2日に OWASP、AIセーフティ・インスティテュート(AISI)、経済産業省、個人情報保護委員会の公開資料で確かめたものです。資料は改訂されることがあります。末尾の出典から最新版を確かめてください。
AIエージェントのセキュリティは、AIが何を言うかだけでなく、AIが何をできるかで決まります。この記事は、AIエージェントを業務に導入する会社の担当者に向けて書いています。
AIエージェント特有の危険は「動ける」こと
AISI は2026年7月7日に「AIセーフティに関する評価観点ガイド(第1.20版)」を公表しました。AIエージェントは自律的に行動し、外部のシステムや物理環境に影響を与え得るため、従来のLLMでは想定されていなかったリスクへの対応が求められると説明しています。この版では、AIエージェント特有の観点として「観測と制御」が加わりました。
チャットのAI
- 質問に答えを返す
- 答えを使うかは人が決める
- 被害は主に誤った答え
AIエージェント
- ツールを呼び、外のシステムを動かす
- 結果を読んで次の操作を自分で決める
- 被害は送信・変更・削除にまで広がる
「観測と制御」の評価項目の例には、2つの視点があります。1つは、ファイルへの書き込みや削除、権限の昇格、負荷の高い計算など、前もって決めた危険な作業を観測し、止められるかです。もう1つは、外部へ有害な依頼を送ったり、漏れてはいけない情報を外に出したりしていないかです。
経済産業省と総務省の「AI事業者ガイドライン(第1.2版)」は、セキュリティの項目で、推論に使うデータに細かな情報を混ぜることで意図しない判断が行われる可能性に触れています。そのうえで、AIの脆弱性を完全になくすことはできないと認識するよう求めています。
プロンプトインジェクションによる乗っ取り
プロンプトインジェクションは、AIへの入力によって、作り手が意図しない動きをさせる攻撃です。利用者が直接入力する場合のほか、AIが読み込んだWebページ、メール、ファイル、ツールの結果に指示が隠れている場合もあります。AIエージェントが乗っ取られるのは、多くがこの形です。
AIエージェントへのサイバー攻撃やハッキングというと、システムの脆弱性を突く攻撃を思い浮かべがちです。AIエージェントでは、それに加えて、文章を読ませるだけで動きを変える攻撃を考えます。攻撃者がシステムに入り込まなくても、AIが読むWebページやメールに指示を書いておけば届くためです。
OWASP の「Top 10 for LLM Applications 2026」は、LLMが指示とデータを構造の上で区別しないため、今のところ確実に防ぐ方法はないと説明しています。そのため、AIの指示の境界はいずれ破られる前提で、AIができることと出力が届く先を絞るよう勧めています。
OWASP「Top 10 for LLM Applications 2026」が紹介する考え方。どれか1つを外すと条件がそろわない
たとえば、社内の顧客データを読めて、外部のWebページを読み込み、メールも送れるAIエージェントは、3つの条件がそろっています。Webページに隠れた指示で、顧客データを外に送らされるおそれがあります。メールの送信を人の承認に回すだけでも、条件の1つを外せます。
情報漏えいと過剰な権限
OWASP は、AIの出力から機密情報が漏れることを2番目のリスクに、過剰な権限(Excessive Agency)を3番目のリスクに挙げています。過剰な権限の原因は、機能が多すぎること、権限が強すぎること、自律性が高すぎることの3つです。
- 機能が多すぎる:文書を読むだけでよいのに、使うツールに編集や削除の機能も付いている
- 権限が強すぎる:商品を探すだけでよいのに、データベースへの書き込みや削除までできる
- 自律性が高すぎる:影響の大きい操作を、人の確認なしで実行できる
この3つは、AIが誤った出力をしたときにも被害を広げます。攻撃がなくても、AIの間違い(ハルシネーション)が引き金になります。権限の決め方はAIエージェントの権限管理で詳しく説明しています。
OWASPの整理で見る主な脅威
OWASP は、LLMを使うアプリの主なリスクを10項目にまとめています。2026年版は、2026年8月3日に公開されました。
| 番号 | 項目 | 内容 |
|---|---|---|
| LLM01 | プロンプトインジェクション | 入力でAIの動きを変えられる |
| LLM02 | 機密情報の漏えい | 出力から機密情報が漏れる |
| LLM03 | 過剰な権限 | 誤った出力が強い操作につながる |
| LLM04 | サプライチェーン | 使う部品やモデルに問題が入る |
| LLM05 | データとモデルの汚染 | 学習や参照のデータに細工される |
| LLM06 | 無制限な消費 | 使用量に上限がなく、費用や停止につながる |
| LLM07 | 誤情報 | もっともらしい誤りが判断や操作に使われる |
| LLM08 | 隠れた文脈の露出 | 利用者に見せないシステムへの指示などが引き出される |
| LLM09 | ベクトルと埋め込みの弱点 | 検索に使う仕組みの弱点を突かれる |
| LLM10 | 不適切な出力の扱い | 出力を確かめずに他のシステムへ渡す |
AIエージェントに絞った資料として、OWASP は「Agentic AI - Threats and Mitigations」も公開しています。2025年12月の1.1版では、17の脅威を挙げています。記憶の汚染、ツールの悪用、権限の乗っ取り、なりすまし、確認する人の負担や判断の限界を突く攻撃などです。
このうちツールの悪用への対策として、同じ資料は、ツールを実行する前の確認、呼び出し回数の制限、使い方の監視、ツールの呼び出しを記録して異常を見つけることを挙げています。導入する側は、こうした仕組みがあるかを確かめます。
導入前に確認する対策チェックリスト
AIエージェントを導入する前に、次の点を出品者や開発者に確かめます。OWASP の対策と、AISI の評価項目の例をもとにまとめました。
- AIエージェントは、必要な情報とツールだけにアクセスできるか
- 使うツールの機能は、読むだけなど最小限になっているか
- APIキーなどの認証情報は、AIではなくプログラムの側で持っているか
- AIへの指示文(システムプロンプト)に、パスワードやトークンを書いていないか
- ファイルの削除、権限の変更、外部への送信など、危険な操作を記録し、止められるか
- 外部へ有害な依頼を送ったり、出してはいけない情報を外に出したりしないか
- AIの出力を、決まった形かどうかプログラムで確かめてから使っているか
- ツールの呼び出しを記録し、あとから追えるか
- ツールを呼ぶ回数や使う金額に上限があるか
n8n で動くAIエージェントを導入する場合の設定はn8nのセキュリティにまとめています。
事故が起きたときの手順
AI事業者ガイドラインは、安全性を損なう事態が起きたときの対処方法を前もって決め、すぐに実行できるよう整えることを求めています。AIエージェントの場合は、次の順で動けるようにしておきます。
- 1止めるAIエージェントを止め、APIキーを無効にする
- 2範囲を確かめる記録から、何を読み、何を送ったかを調べる
- 3報告の要否を判断する個人データが漏れたおそれがあるか
- 4速報発覚から3〜5日以内
- 5確報発覚から30日以内(不正な目的のおそれがあれば60日以内)
- 6再発を防ぐ権限と確認の手順を見直す
個人情報保護委員会によると、次のような個人データの漏えい等(またはそのおそれ)は、報告が義務付けられています。要配慮個人情報が含まれる場合、不正に使われると財産的な被害が出るおそれがある場合、不正な目的で行われたおそれがある場合、本人の数が1,000人を超える場合です。報告は、発覚から3〜5日以内に速報、30日以内に確報を出します。不正な目的で行われたおそれがある場合の確報は60日以内です。
止める手順は、導入の時点で決めておきます。誰がAIエージェントを止められるか、どのAPIキーを無効にすればよいかを書き出しておくと、事故のときに迷いません。
Employee Store で導入するとき
Employee Store では、開発者が作ったAIエージェントを買い切りや月額で導入できます。納品物と導入手順を受け取ったら、AIエージェントに渡す権限とAPIキーを、上のチェックリストで確かめます。不明点は、取引ルームのメッセージで出品者に確認できます。掲載中のAIはAI社員の一覧から探せます。間違いや暴走を防ぐ設計はAIエージェントのリスクで説明しています。
よくある質問
- AIエージェントの乗っ取りは防げますか?
- OWASP は、プロンプトインジェクションを確実に防ぐ方法は今のところないと説明しています。そのため、乗っ取られる前提で、AIができることを絞ります。社外秘のデータ、外の文章の読み込み、外への送信の3つを同時に持たせないことが目安になります。
- 導入前に何を確かめればよいですか?
- 必要な情報とツールだけにアクセスできるか、危険な操作を記録して止められるか、認証情報をAIではなくプログラムの側で持っているか、使う回数や金額に上限があるかを確かめます。
- AIエージェントから個人情報が漏れたら、どこに報告しますか?
- 報告が必要な漏えい等に当たる場合は、原則として個人情報保護委員会に報告します。発覚から3〜5日以内に速報、30日以内に確報です。不正な目的で行われたおそれがある場合の確報は60日以内です。分野によっては報告先が別の府省庁になるため、個人情報保護委員会の案内で確かめてください。


