OWASP LLM Top 10

AI(企業向け)

【2026年版】AIエージェントの「緊急停止・被害範囲最小化(キルスイッチ/サーキットブレーカー)」設計ガイド——自律化したエージェントが暴走・乗っ取られた瞬間に”止める・囲い込む・巻き戻す”を、権限サーキットブレーカー・支出/レート遮断・ブラストラジウス分離・段階的自律で実装する多層封じ込め

はじめに——「防ぐ」でも「直す」でもない、"暴走している最中に止める"という空白 これまでのAIセキュリティ記事では、プロンプトインジェクションやツールポイズニング、モデル抽出といった「侵入・攻撃を事前に防ぐ」ための多層防御を中心に...
AI(企業向け)

【2026年版】”攻撃する側”が自律化する時代の防御ガイド——LLMjackingとAI駆動ポストエクスプロイト|攻撃者が正規のAIアカウント(Amazon Bedrock・OpenAI)を乗っ取り他人の推論・採掘に使い、LLMエージェントが8分でクラウドを侵害する手口と、異常課金・APIキー乱用検知・鍵ハードニング・エグレス制御による多層防御

はじめに——守る対象が「自社のAI」から「自社のクラウド課金・鍵・インフラ」へ これまでのAIセキュリティ記事では、プロンプトインジェクション、エージェント乗っ取り、サンドボックス脱出、モデル抽出・蒸留窃取といった「自社が使う/公開...
AI(企業向け)

【連載⑱】企業AI導入「つまずき」解決シリーズ——「取引先・委託先・フリーランスが“勝手にAIを使う”」問題|自社の開示・責任は整えても、成果物を作る側・データを預ける側のAI利用が見えず、機密が外部AIに流れ・出所不明の生成物を掴まされる——委託先のAI利用開示義務・データ取扱いのフロー条項・第三者AIリスク評価で作る“エコシステムの信頼”

はじめに——「取引先・委託先が“勝手にAIを使う”」という第18の壁 前回(第17回)では、視線を組織の内側から外側へ移し、「自社が社外にどう信頼してもらうか」を設計しました。AI関与の開示ルール、責任分界の契約設計、対外説明フレー...
AI(企業向け)

【2026年版】MCPの「ツールポイズニング/ラグプル」対策ガイド——AIエージェントが読む”ツールの説明文”に見えない指示を仕込まれ、承認後に中身が静かに書き換わる手口と、ツール定義のピン留め・再承認ゲート・クロスサーバー・シャドーイング検知・実行前スキャンによる多層防御

はじめに——AIエージェントが「読む」ツールの説明文が、攻撃の入口になる これまでのAIセキュリティ記事では、公開した推論エンドポイントの窃取や、モデルハブ・プラグインを狙うAIサプライチェーン攻撃、あるいはツール呼び出し時の引数イ...
AI(企業向け)

【2026年版】電話応対AI・ボイスボットの「音声チャネル攻撃」対策ガイド——ボイスクローンによる本人確認突破・通話中プロンプトインジェクション・ツール呼び出し悪用で”電話口のAI”が乗っ取られる手口と、発信者検証・ライブネス検知・ASR後サニタイズ・高リスク操作の人間ゲートによる多層防御

はじめに——守る対象が「画面の中のAI」から「電話口のAI」へ これまでのAIセキュリティ記事では、チャットボットやAPIといったテキストベースの公開推論エンドポイントを守る話(モデル抽出・蒸留窃取対策)や、画像・音声を「入力」とし...
AI(企業向け)

【2026年版】AIエージェントの「サンドボックス脱出」対策ガイド——コード実行・ファイル操作を許したエージェントが隔離環境を破って母艦に到達する手口と、コンテナ強化・エグレス制御・実行前ポリシー検査・使い捨て環境による多層防御

はじめに——「サンドボックスで実行すれば安全」という前提そのものを疑う これまでのAIセキュリティ記事では、Claude Code・Cowork・OpenClaw系のエージェントにコード実行やファイル操作を許すとき、「サンドボックス...
AI(企業向け)

【2026年版】AIの「守る側」が攻撃される——ガードレール回避・LLM-as-a-Judge汚染・監視テレメトリ改ざん|検知・評価レイヤー自体を無力化する”メタ攻撃”の手口と、評価者分離・多数決判定・改ざん不能ログによる多層防御

はじめに——「守る仕組み」そのものが、次の標的になる これまでのAIセキュリティ記事では、「守る仕組み」を一段ずつ積み上げてきました。入口でプロンプトインジェクションを弾くガードレール(分類器・入力フィルタ)、エージェントの振る舞い...
AI(企業向け)

【2026年版】AIエージェントの「インシデントレスポンス&フォレンジック」実務ガイド——検知した後どう動くか|会話ログ・ツール呼び出し履歴・メモリスナップショットの証拠保全と、封じ込め・根本原因分析・再発防止をAI特有の揮発性に合わせて再設計するIR運用

はじめに——「検知した」その後の30分で、証拠は消えていく これまでのAIセキュリティ記事では、プロンプトインジェクションやメモリ汚染、目標ハイジャック、ゼロクリック・データ流出といった攻撃を「どう検知し、どう防ぐか」を中心に扱って...
AI(企業向け)

【2026年版】AIサプライチェーン攻撃防御ガイド——モデルハブ・プラグイン・MCPサーバー経由で”信頼済みのはずのコンポーネント”に毒を盛られる手口と、モデル来歴検証・署名検証・サンドボックス実行・依存関係スキャンによる多層防御

AIサプライチェーン攻撃防御ガイド 2026 はじめに——「信頼できる場所から取り込んだ」が最大の盲点 これまでのAIセキュリティ記事では、プロンプトインジェクション、エージェントの目標ハイジャック、推論エンドポイントへのモデ...
AI(企業向け)

【2026年版】「LLMグルーミング/AI回答ポイズニング」防御ガイド——攻撃者が公開Web・学習データ・検索インデックスを汚染し、ChatGPT・Perplexity・AI Overviewに”自社の偽情報・競合推薦・偽の連絡先”を語らせる手口と、AI回答監視・汚染ソース特定・推論時ドメイン遮断・プロビナンス検証による多層防御

はじめに——守る対象が「自社のデータ」から「AIが世界をどう語るか」へ これまでのデータポイズニング系の記事では、いずれも自社が管理する内部データやエージェント間通信の汚染を扱ってきました。RAGの知識ベースをどう守るか(RAGセキ...
タイトルとURLをコピーしました