セキュリティ認証
「OWASP Top 10 for Agentic Applications (2026)」は、AIエージェントシステムにとって最も重大なセキュリティリスクを定義しています。VeriSwarmがそれぞれにどう対応しているかをご紹介します。上位2つのリスクについて詳しくは、VeriSwarmによるプロンプトインジェクション検知とMCPツールポイズニングへの取り組みをご覧ください。
信頼できない取り込みコンテンツ(ドキュメント、ウェブページ、メール、ツールの応答)が、エージェントがまだユーザーに仕える意図だと信じている間に、その目標をすり替える — 計画レイヤーにおけるエージェント型プロンプトインジェクション。
エージェントが正規のツールを有害な形で呼び出す — 不正なパラメータ、安全でないツールの連鎖、検証されていない出力をより強力なAPIへ転送する、あるいは汚染されたツールメタデータに誘導される。
過剰な、共有された、長期有効な、または継承された認証情報が、認証情報の使い回し、権限昇格、エージェントのなりすましを可能にする。
フレームワーク、モデルプロバイダー、ツール統合、MCPサーバー、またはレジストリを介した侵害 — パッケージの汚染、MCPのCVE — 一部は実行時にしか発見されない。
自然言語が想定外の境界を超えて実行中のコードやシェルコマンドに変わる — 指示と実行の間の壁が崩壊し、サンドボックスエスケープやホスト・下流システムでのRCEを可能にする。
VeriSwarmはコード実行ツールへのアクセスを制限しコマンドインジェクションをスキャンするが、エージェントのランタイム実行そのものはサンドボックス化しない。ASI05の完全なカバレッジには、隔離された/一時的な実行ランタイムを別途導入してください。
攻撃者がセッションコンテキスト、検索インデックス、または永続メモリに虚偽または悪意のある情報を仕込み、将来のセッションや他のユーザーにわたってエージェントの挙動を左右する。
VeriSwarmは重要な判断を検証しプロベナンスを記録するが、エージェントのメモリストアそのものは管理しない。エージェントランタイムにおけるメモリの書き込み検証と永続メモリの監査は別途実施してください。
エージェント間メッセージングに認証、完全性、または送信元検証が欠けており、なりすまし、改ざん、リプレイ、偽ピア登録を許してしまう — 侵害された1つのエージェントがネットワーク全体に波及する。
1つの誤った判断、幻覚、または侵害が、人間が検知できる速度を超えて、接続されたエージェントとワークフローを通じて連鎖する — あるエージェントの出力が別のエージェントの信頼された入力になる。
人間はループ内におり実際に承認するが、エージェントがそれを誘導する — 実際の内部処理を隠す流暢で自信に満ちた要約や、認証情報やデータを引き出すための説得によって。ログには有効な人間の承認が記録される一方、表示された内容と実際に実行された内容が一致しない。
VeriSwarmはAIステータスと責任主体の開示(第50条対応の準備)、トラスト帰属、欺瞞的ペルソナのスキャンを提供するが、生の処理内容と要約表示の整合性を強制するためのエージェントUI制御は行わない。
エージェント自体がインサイダー脅威となる — 設計上の欠陥、時間経過によるドリフト、または侵害を通じて、すでに信頼境界の内側にいるアクターによるポリシー封じ込めの喪失。表面上の活動は正常に見えたまま、静かに未承認の目標を追求し、セッションをまたいで持続する場合がある。
こちらの/v1/compliance/owasp-attestationエンドポイントは、テナントごとの具体的なカバレッジステータス、エビデンス件数、アップグレード推奨事項を含むレポートを返します。