シャドウAIはもはや従業員が承認されていないチャットボットを使用するだけのものではありません。今日では、 シャドウAI 多くの場合、 未承認のAIエージェント 実際の権限で実行: リポジトリへのアクセス、 CI/CD トークン、ファイル読み書き、メッセージングAPI。言い換えれば、シャドウAIは次のように動作できます。 影の自動化そのため、セキュリティリスクはほとんどのチームが予想するよりも速いペースで増大するのです。
セキュリティ上のギャップは次のとおりです。シャドウAIは、制御を変更することなく攻撃対象領域を拡大します。たとえば、1つのエージェントが信頼できないコンテンツを取り込み、隠された指示に従い、本番システムにアクセスするツールを呼び出すことができます。結果として、リスクはデータ漏洩だけではなく、 不正行為 機械速度で実行されました。
実用的な定義が必要な場合は、内部引用してください。 シャドウAIとは、ガバナンスなしに使用され、機密データにアクセスしたり、実際のアクションを引き起こしたりする可能性のある、あらゆるAI機能を指します。 したがって、適切な対応策は「AIを禁止する」ことではありません。むしろ、開発速度を低下させることなくシャドウAIを制御するためには、可視性、最小権限、スキルガバナンス、ツール呼び出しの監査が必要です。
シャドウAIとは何ですか?
シャドウAIとは、AIツール、モデル、またはエージェントワークフローの利用のことである。 正式な承認、監視、またはガバナンスなしに IT またはセキュリティによって。これには、承認されていないチャットボット、ブラウザ拡張機能、IDE コパイロット、およびローカルまたはホストされたエージェントが接続されます。 enterprise ツール。最も重要なのは、シャドウAIがデータ処理、アクセス制御、監査可能性において盲点を生み出すことです。そのため、日常的な開発者の作業がセキュリティおよびコンプライアンス上のリスクに転化する可能性があります。
シャドウAI vs シャドウIT vs エージェントシャドウAI
シャドウAIはシャドウITと重複する部分があるが、動作は異なる。何よりも、AIシステムは 入力から学ぶ (NAIST) と スケールcisイオンエージェントも アクションを実行する ツールやトークンを通じて。その結果、チームは自分たちが何を守っているのかをより明確に把握する必要に迫られている。
| 次元 | シャドウIT | シャドウAI | エージェントシャドウAI |
|---|---|---|---|
| それは何ですか | 承認されていないソフトウェアまたはサービス | 承認されていないAIツールを業務に利用する | ツールを呼び出し、アクションを実行できる未承認のAIエージェント |
| 典型的な例 | 非公式のSaaS、プラグイン、スクリプト | 企業データと連携して使用されるパーソナルチャットボットまたはAIエディター | エージェントがリポジトリに接続しました。 CI/CDメール、チケット、クラウドAPI |
| 主なリスク | データ漏洩、コンプライアンス上の不備、管理されていないアクセス | データ漏洩、ポリシー回避、追跡されていないモデルの使用 | 不正な操作、権限の悪用、ツールによるデータ流出 |
| リスク速度 | 穏健派 | 対応時間 | 非常に高速(自動化+認証情報) |
| 攻撃経路 | 認証情報の不正使用、安全でない設定、OAuthの悪用 | 迅速な注入、機密性の高い迅速なログ記録、データ保持の問題 | ツール注入、スキルサプライチェーン、ブラウザからローカルへの移行、トークンピボット |
| 視認性の課題 | シャドウアプリと正体不明のベンダー | 不明なAI利用状況+不明確なデータフロー | 不明なAI利用状況 + 隠されたツール呼び出し + 不明瞭な帰属 |
| 最良のファーストコントロール | SaaSの発見とアクセスガバナンス | 承認済みAIカタログ + 編集ルール + ログ記録 | エージェントインベントリ + 最小権限 + ツール呼び出しログ |
| 「良い」とはどういうことか | 承認済みカタログ、SSO、ログ記録、ベンダーレビュー | 承認済みAIカタログ、保持管理、安全なデータ処理 | 承認済みエージェントランタイム、許可リストに登録されたスキル、スコープ付きトークン、監査済みアクション |
OpenClawエージェントのリスクがDevSecOpsにとって重要な理由
OpenClawエージェントのリスクは、エージェントがセキュリティモデルを「データ入力、テキスト出力」から変更するため重要です。 データ入力、アクション出力。 で シャドウAI シナリオでは、単一の開発者がリポジトリに接続する管理されていないエージェントを実行できます。 CI/CDクラウド API やメッセージング ツールなど。結果として、シャドウ AI は 認証情報を使用したシャドウオートメーション.
この変化は一般的な想定を覆すものです。たとえば、チームは「ローカルエージェント」がラップトップ上で実行されたり、localhostにバインドされたりするため、リスクが低いとみなすことがよくあります。しかし、最近のOpenClawのインシデントは、 ブラウザは橋渡し役になり得るトークンが漏洩したり、ツールゲートウェイが乗っ取られたりする可能性があり、「ローカルのみ」の設定であっても同様です。
つまり、エージェントがツールを呼び出すことができるようになったら、脅威モデルには以下を含める必要があります。 トークンの盗難、ツール呼び出しの悪用、スキルサプライチェーンの侵害、および間接的な注入そうしないと、シャドウAIの最も危険な部分を見逃してしまうことになるでしょう。
OpenClawによる最も深刻な事故(確認済み)
1) CVE-2026-25253 — 悪意のあるリンクを介したワンクリック乗っ取り/リモートコード実行の脆弱性
影響: 最大(高い可能性+高い影響)
それが可能にしたこと(概要):
- OpenClawは
gatewayUrlクエリ文字列からWebSocket接続を自動的に開始し、プロンプトなしで、 トークン値を送信する プロセスインチ - そのトークン公開により ゲートウェイ乗っ取り また、権限や設定によっては、下流での悪用も発生する可能性があります。
なぜこれほど深刻なのか:
これは「リンクをクリックする」を「エージェントツールチェーンの侵害」に変え、シャドウAIが 認証情報を使用したシャドウオートメーション.
2) ClawJacked — ドライブバイWebサイト → ローカルホストWebSocketブルートフォース → 完全なエージェントハイジャック
影響: 非常に高い(静音性+拡張性パターン)
それが可能にしたこと(概要):
悪意のある Web サイトは WebSocket 接続を開いて ローカルホスト そして、OpenClawのローカルサービスをターゲットにする。
脆弱なパスワードベースの認証では、攻撃者はパスワードを総当たり攻撃して信頼できるアクセス権を取得し、 フルコントロール エージェントインスタンスの。
なぜこれほど深刻なのか:
これは「localhostは安全である」という前提を覆します。実際には、 ブラウザが橋渡し役となるつまり、「地域限定」というのは本当の意味での境界線ではない。
3) スキルエコシステムの悪用:ToxicSkills + 悪意のあるClawHubスキル(エージェントスキルサプライチェーン)
影響: 高~最大(スケール+持続性)
それが可能にしたこと(概要):
悪意のある、または脆弱な スキル 依存関係のように振る舞うことができます。マーケットプレイスからインストールされ、独立して更新され、多くの場合、一緒に動作します。 エージェントレベルの権限.
独立した調査分析 3,984 エージェントのスキルが見つかりました 13.4%(534) 少なくとも1つの重大な問題がありました。 マルウェアの配布、プロンプトの注入、および機密情報の漏洩.
実際の例 攻撃者が、ソーシャルエンジニアリングや難読化されたコマンドを用いてマルウェアを拡散させたり、機密データを盗み出したりするために、暗号通貨をテーマにした「スキル」を配布していることを示す。
なぜこれほど深刻なのか:
これはサプライチェーンリスクの一種ですが、エージェントに関するものです。「スキル」によって、エージェントがファイルを読み取ったり、機密情報にアクセスしたり、ツール操作を実行したりする能力を継承できる可能性があります。
| 入射 | 攻撃タイプ | ユーザーインタラクション | 主な結果 | ソース |
|---|---|---|---|---|
| CVE-2026-25253 | 悪意のあるリンク → クエリ文字列 gatewayUrl → トークン漏洩 → ゲートウェイ乗っ取り/リモートコード実行経路 | ワンクリック(UI:R) | ゲートウェイ侵害。権限によっては下流での実行の可能性あり | NVD (NIST) INCIBE-CERT ハッカーニュース |
| クロージャック | ドライブバイサイト → ローカルホストWebSocket → ブルートフォース攻撃 → エージェントハイジャック | サイトを訪問する | ローカルエージェントの完全引き継ぎ、ログ/設定/データへのアクセス | オアシスセキュリティ TechRadar ハッカーニュース |
| ToxicSkills / 悪意のあるClawHubスキル | スキルマーケットプレイスをサプライチェーンとして利用する(マルウェア、インジェクション、機密情報の漏洩) | 変数(インストール/使用スキル) | 継承された権限と悪意のあるスキル動作によるエージェントレベルの侵害 | トムのハードウェア ハッカーニュース |
ユースケース:DevSecOpsワークフローを使用してOpenClaw型のシャドウAIリスクを軽減する
OpenClawは、 シャドウAI 実際の運用リスクとなる: エージェントは「ローカル」で実行され、レポジトリに接続し、 pipelineブラウザへのアクセス、トークン、またはサードパーティのスキルが、突然乗っ取りにつながる可能性があります。目的はエージェントを禁止することではありません。むしろ、エージェント主導の作業が、コードやサプライチェーンですでに信頼しているのと同じ制御システムを通過するようにすることです。
ステップ1:エージェントの「スキル」を無害なアドオンとしてではなく、依存関係として扱う
ほとんどのシャドウAIインシデントは、高度なエクスプロイトから始まるわけではありません。それは、導入から始まります。開発者がエージェントをインストールし、いくつかのスキルを追加し、「動作するように」アクセス権を与えるのです。その瞬間から、エージェントのエコシステムはパッケージのエコシステムのように振る舞います。スキルが更新され、ヘルパースクリプトが現れ、信頼できないコードがひっそりと侵入してくるのです。
まず最初にすべきことは、考え方を変えることです。 エージェントがインストールまたは実行できるものはすべて、サプライチェーンの一部です。。 で Xygeniワークフローつまり、侵害報告を待つのではなく、コンポーネントが危険である、あるいは悪意のあるものであることを示す早期の兆候に注目し、リポジトリや開発者のマシンに拡散する前にその採用を阻止するということです。
実際に何が変わるのか
- チームはレビューなしに「動作するエージェント設定」をコピー&ペーストするのをやめる
- 新しいスキルやヘルパーパッケージは、個人用ツールではなく、依存関係の取り込みとして扱われます。
ステップ2:エージェントが変更を書き込んだ場合でも、プルリクエストをコントロールポイントにする
エージェントは変化を加速させる。それが重要な点だ。しかし、OpenClawの事例は、トークンやツールゲートウェイが関わると、「小さな変更」がいかにあっという間にセキュリティインシデントに発展するかを示している。したがって、「開発者の注意深さ」だけに頼るだけでは不十分なのだ。
代わりに、エージェントの出力をルーティングします pull requests そして、PR の時点でスキャンを強制します。そうすることで、エージェントが依存関係の増加、ビルド スクリプトの微調整、または CI ワークフローの編集を提案した場合でも、PR がポリシーが適用されるボトルネックになります。Xygeni は、 のために建てられた CI/CD およびPRワークフローそのため、リスクの高い変更はマージされる前に検出されます。
エージェント主導の典型的な変更で、ゲート設定したいもの
- 依存関係のアップグレードとロックファイルの変更
- スクリプトを作成してインストールする hooks
- CIワークフローの編集(権限、シークレットの使用、ネットワーク呼び出し)
- 管理者権限で実行される新しい自動化ステップ
ステップ3:スキャナーが検出するものだけでなく、攻撃者が実際に使用するものを優先する
シャドウAIは処理量を増加させます。自動化が進むにつれて、依存関係のずれ、構成の変更頻度、そして週あたりの「小さな変更」が増加します。その結果、優先順位付けが実際の悪用可能性と一致しない限り、チームは発見事項の山に埋もれてしまう可能性があります。
ここでエクスプロイトのコンテキストが重要になります。ある問題が悪用される可能性が高く、別の問題が悪用されない場合、ワークフローはその違いを反映する必要があります。Xygeniの 優先順位付けアプローチ このシステムは、こうした現実に対応するために設計されています。つまり、実際に最も重要となる可能性の高い事柄に焦点を当てて対策を講じることで、騒音を低減します。
拡張可能なシンプルなルール
- 現実世界におけるリスクが最も高い問題については、対策を阻止するか、迅速に修正する。
- エンジニアが安全に出荷を続けられるよう、低信号ノイズの処理を遅らせる
ステップ4:localhostは安全だと決めつけるのをやめる
ClawJackedは、多くのチームが未だに抱いている「ローカルであれば問題ない」という思い込みを覆す教訓となる。実際には、ローカルゲートウェイやローカルUIであっても、本番環境レベルの考え方が求められる。ブラウザは脅威の対象となる領域の一部であり、「ローカル専用」という境界は頼りになるものではない。
つまり、機密性の高いインターフェースと同様に、ローカルサービスを強化する必要があるということです。
- 強力な認証(単に人間が選んだパスワードではない)
- レート制限とロックアウト
- 検証されていない入力を信頼する自動接続動作は行いません。
- 接続できるユーザーと接続場所を制限する
Xygeni は localhost ファイアウォールではありませんが、強制を移動することで「ローカルバイパス」パターンの実際的な影響を軽減するのに役立ちます。 pipeline およびプラットフォーム。コントロールが CI/CD (NAIST) と セキュリティ態勢ポリシーシャドウAIは「ローカルであるため」それらを回避する可能性が低い。
ステップ5:サプライチェーンの不正行為を思わせる異常な行動に注意する
OpenClawのようなインシデントには、共通の障害モードがよく見られます。何かが静かに変化し、ワークフローの動作がおかしくなるのです。だからこそ、異常検知型のシグナルが重要になります。環境が突然、通常とは異なる依存関係を取り込んだり、バージョンを急速に公開したり、サプライチェーンの不正利用と一致するパターンを示したりした場合、それを早期に検知する必要があります。
Xygeniの異常検知 そして、早期警戒の枠組みは、その目標、つまり、疑わしいパターンがチーム全体で繰り返される事案になる前に、早期に表面化させるという目標に合致している。
警告を発する価値のあるシグナル
- リポジトリ全体で依存関係の変更が急増する
- 評判が低い、または更新パターンが奇妙な新しいパッケージ/スキル
- ランタイムのダウンロードやスクリプトの実行など、予期しないCIステップ
- ビルドコンテキストからの異常なネットワーク呼び出し
テイクアウェイ
このワークフローは意図的に「エージェント固有」ではありません。これは、大規模なシャドウAIで機能するDevSecOpsパターンです。スキルを依存関係として扱い、PR/CIの時点で変更をゲートし、悪用可能なものを優先し、デフォルトでlocalhostを信頼するのをやめ、サプライチェーンの異常な動作を早期に検出します。こうして、 シャドウAI リスクを負うことなく、納期を遅らせる。
シャドウAIセキュリティ:DevSecOpsチームにとっての意味
シャドウAIはもはや副次的な問題ではない。2026年には、それはますます 実際の権限を持つエージェントこれは、単純なミスをツール主導のインシデントに変えてしまう。OpenClawは、リスクはモデルが「言う」ことだけではなく、エージェントができることにも関わるということを明確に示している。 do トークン、ゲートウェイ、スキルなどを用いて。
したがって、最も効果的な対応は理論的なものではなく実践的なものです。エージェントのスキルを依存関係として扱い、エージェントの出力をPRと CI/CD guardrailsそして、「localhostは安全だ」という思い込みをやめましょう。同時に、実際に悪用可能な脆弱性を優先的に特定することで、チームはノイズに埋もれることなく開発を継続できます。
最終的に、エージェントを禁止しなくても制御できます シャドウAIセキュリティエージェント主導のワークフローが、既にソフトウェアライフサイクルを保護しているサプライチェーンおよび配送管理を迂回できないようにする必要があります。




