OWASP LLM Top 10

AI(企業向け)

【2026年版】AI Detection & Response(AIDR)実践ガイド——「資産を棚卸しする(AI-SPM)」の次は「実行時に検知して止める」|プロンプトインジェクション・異常なツール呼び出し・データ持ち出し・ジェイルブレイク試行をランタイムで検知し、封じ込め・巻き戻しにつなぐAI専用の検知&対応レイヤー設計

これまでのAIセキュリティ記事では、資産の棚卸しと姿勢管理(AI-SPM)を軸に「自社にどんなモデル・データ・エンドポイントが存在し、どこにリスクが埋もれているか」を静的に可視化する方法を扱ってきました。しかし、棚卸しが終わった瞬間から次...
AI(企業向け)

【2026年版】”自社の学習ループ”に毒が入る——ファインチューニング/継続学習/RAGインデックス更新を狙う「トレーニングタイム・ポイズニング」対策ガイド——データ来歴検証・更新前スクリーニング・カナリア再学習・ロールバック可能な学習で防ぐ多層防御

これまで本サイトでは、AIセキュリティを「外から来る攻撃」と「入手するモノに仕込まれた攻撃」の2軸で扱ってきました。推論時に公開Webや検索インデックスを汚してAIの回答を歪めるLLMグルーミング/AI回答ポイズニング、配布されているモデ...
AI(企業向け)

【2026年版】AIエージェントの「脅威モデリング」実践ガイド——“個別攻撃対策”を貼り続ける前に、攻撃面を体系的に洗い出す|MAESTRO(エージェント7層)×STRIDEで、プロンプトインジェクション・権限昇格・ツール汚染・メモリ汚染・多エージェント伝播を設計段階でマッピングし、“点の対策”を“面の防御アーキテクチャ”に束ねる

AIエージェントのセキュリティ記事は、いま「個別攻撃の解説」で溢れています。プロンプトインジェクション、権限昇格、ツールポイズニング、メモリ汚染——ひとつひとつは重要な論点です。しかし個別対策を貼り続けるだけでは、防御はいつまでも「モグラ...
AI(企業向け)

【2026年版】プロンプトインジェクション「構造的防御(Design-time/能力ベース)」実装ガイド——“検知頼み”を卒業する|信頼データと非信頼データの分離・CaMeL型の制御/データフロー分離・Dual-LLM・Spotlighting・最小能力設計で「そもそも効かせない」アーキテクチャを作る

はじめに——「検知して弾く」から「そもそも効かせない」へ これまで当サイトのプロンプトインジェクション(PI)関連記事は、実行時に攻撃を「検知・監視・分類・封じ込め」する——いわば後追いの防御を主軸に解説してきました。LLMジェイル...
AI(企業向け)

【2026年版】AIエージェントの「人間承認レイヤー」攻撃対策ガイド——”止める最後の砦”が狙われる時代の承認疲れ(Approval Fatigue)・偽装承認要求・承認UIインジェクション|MFA疲労のエージェント版・ラバースタンプ化・承認文脈のすり替えを、承認バジェット・リスクベース昇格・承認の来歴検証・二経路確認で防ぐ多層設計

これまで本サイトでは、暴走するAIエージェントを止める仕組みとして「人間承認(HITL)」を繰り返し推奨してきました。人間承認ワークフローの設計、キルスイッチ、トリガー汚染対策——いずれも「機械の暴走を人間が止める」ことを前提にした安全装...
AI(企業向け)

【2026年版】AIの「リソース枯渇・財布枯渇攻撃(Denial of Wallet/Unbounded Consumption)」対策ガイド——高コストなクエリ・反射ループ・検索増幅で”推論費とレートとキャパ”を意図的に枯らす手口と、トークン予算上限・複雑度制限・同時実行/レート遮断・スポンジ入力検知・テナント別クォータによる多層防御

従量課金のAI APIは、リクエスト数ではなく「焼いたトークン量」と「占有した計算資源」で課金される。ここに、外部の攻撃者が正規の入口から意図的に高コストな入力を送り込み、あなたの推論費・レート枠・同時実行キャパを枯らす——という新しい攻...
AI(企業向け)

【2026年版】”人がいない時間に動く”AIエージェントの「トリガー汚染・自律起動乗っ取り」対策ガイド——スケジュール実行・Webhook・受信イベント(メール/チケット)で起動するバックグラウンドエージェントが”誰も見ていない隙”に悪用される手口と、トリガー来歴検証・実行ウィンドウ制限・休眠エージェント監視・状態変更の人間ゲートによる多層防御

はじめに——守る対象が「実行中のエージェント」から「“誰も見ていない時間に起動するトリガー”」へ これまでのAIエージェント・セキュリティ記事では、暴走・乗っ取りが起きた後に「止める・囲い込む・巻き戻す」キルスイッチや、実行中に目標...
AI(企業向け)

【2026年版】AIエージェントの「緊急停止・被害範囲最小化(キルスイッチ/サーキットブレーカー)」設計ガイド——自律化したエージェントが暴走・乗っ取られた瞬間に”止める・囲い込む・巻き戻す”を、権限サーキットブレーカー・支出/レート遮断・ブラストラジウス分離・段階的自律で実装する多層封じ込め

はじめに——「防ぐ」でも「直す」でもない、"暴走している最中に止める"という空白 これまでのAIセキュリティ記事では、プロンプトインジェクションやツールポイズニング、モデル抽出といった「侵入・攻撃を事前に防ぐ」ための多層防御を中心に...
AI(企業向け)

【2026年版】”攻撃する側”が自律化する時代の防御ガイド——LLMjackingとAI駆動ポストエクスプロイト|攻撃者が正規のAIアカウント(Amazon Bedrock・OpenAI)を乗っ取り他人の推論・採掘に使い、LLMエージェントが8分でクラウドを侵害する手口と、異常課金・APIキー乱用検知・鍵ハードニング・エグレス制御による多層防御

はじめに——守る対象が「自社のAI」から「自社のクラウド課金・鍵・インフラ」へ これまでのAIセキュリティ記事では、プロンプトインジェクション、エージェント乗っ取り、サンドボックス脱出、モデル抽出・蒸留窃取といった「自社が使う/公開...
AI(企業向け)

【連載⑱】企業AI導入「つまずき」解決シリーズ——「取引先・委託先・フリーランスが“勝手にAIを使う”」問題|自社の開示・責任は整えても、成果物を作る側・データを預ける側のAI利用が見えず、機密が外部AIに流れ・出所不明の生成物を掴まされる——委託先のAI利用開示義務・データ取扱いのフロー条項・第三者AIリスク評価で作る“エコシステムの信頼”

はじめに——「取引先・委託先が“勝手にAIを使う”」という第18の壁 前回(第17回)では、視線を組織の内側から外側へ移し、「自社が社外にどう信頼してもらうか」を設計しました。AI関与の開示ルール、責任分界の契約設計、対外説明フレー...
タイトルとURLをコピーしました