Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
独立メディア
いかなるプロジェクトとも無提携
暗号資産のAIエージェントを解剖する:仕組み・リスク・経済モデル
aiagent-bible.com
最新
OpenAI Dots始動:エージェントが「聞かれた時だけ動く」から「常にバックグラウンドで動く」に変わるとき、開発者が補うべきは機能ではなくブレーキだ  ·  Agent Skillをインストールするとき、実は何を信頼しているのか:3,984個のスキルをスキャンしたレポートが示す「正常そう」の頼りなさ  ·  Meta Museのビジネスモデル分析:無料で配るのはトークン、稼ぐのは取引手数料、それを支えるのは目に見えない権限アーキテクチャ  ·  SalesforceがAIエージェントに名前と役職を与えた:Hunterは数週間にわたり自律的に営業目標を追いかけられる  ·  DocusignがすべてのAIエージェントに契約締結権限を開放:9月30日からChatGPTやClaudeが契約を直接分析・送信可能に  ·  Microsoft Agent Lightning v1.0:訓練環境が本番環境に従う、逆ではない
beginners

Agent Skillをインストールするとき、実は何を信頼しているのか:3,984個のスキルをスキャンしたレポートが示す「正常そう」の頼りなさ

30秒バージョン · 忙しい方へ
agent skillの公開に必要なのはSKILL.mdファイルと1週間経ったGitHubアカウントだけ——コード署名も、セキュリティ審査も、サンドボックスもない。

詳しく読む +
01 · なぜ起きたのか?

36.82%は高く聞こえるが、この数字の中の「安全上の欠陥」と「悪意あるコード」は同じことを指すのか?

いいえ、これは異なる2つのレベルの問題であり、混同して理解するとリスクの深刻さを過小評価しやすい。36.82%(1,467個)は「少なくとも1つの安全上の欠陥を含む」スキルであり、このカテゴリーは設計上の見落とし、過度に広い権限要求、不適切な認証処理などを含む、より広い範囲をカバーしており、すべてが意図的な悪意ある行為というわけではない。本当に「明確に悪意あるコードを含む」と確認されたのは76個で、これは人力レビューで確認された、自動スキャンだけでは判定されないより厳格な分類だ。

言い換えれば、善意だが設計が十分に厳密でないスキルをすべて除外しても、マーケットプレイスには一定数の悪意ある行為者が意図的に罠を公開していることになる——つまり「警戒心を高める」だけでは不十分で、具体的な検査行動が必要だということだ。

02 · 仕組みは?

なぜプロンプトインジェクションと従来型悪意あるコードを組み合わせる必要があるのか、どちらか単独では不十分なのか?

従来型悪意あるコード(例えばパスワードを盗むスクリプトを直接書く)だけに頼る場合、問題はエージェント自体が通常基本的な安全判断機構を持っており、実行前に異常な動作を検知してユーザーに確認を求めるか、直接拒否する可能性があることだ。プロンプトインジェクション(エージェントにすべきでないことをさせるよう誘導する)だけに頼る場合、実際の悪意あるスクリプトと組み合わせなければ、せいぜいエージェントに一度限りの誤判断をさせる程度にしかならず、継続的なデータ流出やシステム破壊にはつながりにくい。

両者を組み合わせることで形成される攻撃チェーンはこうだ:プロンプトインジェクションがまずエージェントの安全判断を回避させ、「この後の行動に問題はない」と思わせ、その後悪意あるスクリプトが実際に窃取や破壊の動作を実行する。Snykの報告書で確認された悪意あるスキルのうち、100%がこの組み合わせを使っていた——これはすでに成熟した標準的な攻撃手法であり、単発の事例ではないことを意味する。

03 · 自分にどう影響する?

ClawHavocの事例では、そのスキルが「パフォーマンス最適化ツール」を装っていたが、一般ユーザーはインストール前に問題を見抜く方法があったのか?

正直に言えば、スキルの説明文だけでは見抜くのは難しい——「高度なキャッシングと圧縮」といった説明自体は完全に妥当であり、本物のパフォーマンス最適化ツールも同様の紹介文を書くため、文章の内容自体は判断材料にならない。

より信頼できる判断方法は、「説明された機能」と「要求される権限」が一致しているかを見ることだ。パフォーマンス最適化ツールが合理的に必要とする権限範囲はどの程度か?それが同時にメッセージ送信能力や環境変数へのアクセスを要求していれば、説明文がどれほど専門的で無害に書かれていようと、そのギャップ自体が信号になる。また、作者アカウントの履歴(この事例ではzaycvというアカウント自体の背歴)も報告書が推奨する確認項目の一つだ——7,743回のダウンロードは、大多数の人が実際にこの確認を行わなかったことを示している。

04 · どうすればいい?

出所がはっきりしないagent skillをいくつかすでにインストールしてしまったが、今何をすべきか、優先順位はあるか?

優先順位はこう提案したい:第一歩は、現在インストールされている全スキルが実際に要求している権限範囲を点検し、「機能の説明」と「権限の要求」が明らかに不釣り合いな項目を見つけること——これらが最も高リスクな項目だ。第二歩は、見つけた高リスク項目について、悪意があるかどうかを急いで判断するのではなく、まず無効化すること——無効化のコストは、誤判断したまま使い続けるリスクよりはるかに低い。第三歩は、メッセージ送信、ファイル読み書き、認証アクセスを一度でも許可したスキルについて、関連するパスワードとAPIキーの変更を検討すること——この手順は悪意があると確認されるまで待つ必要はない。悪意あるスキルの多くは、インストール時と初期使用時には異常が出ないよう最初から設計されているからだ。

スキャンツール(報告書で言及されているmcp-scanのようなもの)を使える環境なら、問題が起きてから思い出すのではなく、習慣的な定期検査に組み込むべきだ。

全文 +

多くの人は初めてagent skillマーケットプレイス(ClawHubのような、AIエージェント用の拡張機能をインストールするプラットフォーム)を使うとき、スマートフォンのApp Storeを見る時と同じような心構えで接する——上場できているなら何らかの審査を通過しているはずで、インストールしても最悪使いにくいだけで、セキュリティ問題にはならないだろうと考えている。セキュリティ企業Snykが2026年2月にClawHubとskills.shの3,984個のスキルに対して行った「ToxicSkills」調査は、まさにこの前提を打ち壊す。36.82%(1,467個)のスキルが少なくとも1つの安全上の欠陥を含み、そのうち13.4%(534個)が重大レベル、さらに76個のスキルが明確な悪意あるコードを含むことが確認された。

なぜ「正常に見える」ことが全く信頼できる判断材料にならないのか

問題の根源は、ClawHubのようなプラットフォームの公開基準が極めて低いことにある。Snykの報告書は明確に記している:「ClawHubに新しいagent skillを公開するための障壁は何か?Skill.mdというMarkdownファイルと、ちょうど1週間が経ったGitHubアカウントだけだ。コード署名もない。セキュリティ審査もない。デフォルトでサンドボックスもない」。これはあなたが馴染んでいるスマートフォンのApp Storeとは全く異なるガバナンスモデルだ——後者には少なくとも審査プロセスと開発者の身元確認があるが、前者は本質的に「誰でも公開できる」仕組みなのだ。

そしてこれらのスキルがエージェントにインストールされると、与えられる権限の範囲は小さくない:シェルアクセス、ファイルシステムの読み書き、環境変数に保存された認証情報へのアクセス、さらにはメッセージ送信能力(電子メール、Slack、WhatsApp)まで含まれる。つまり、表面上は「出力を整形する」や「キャッシュを高速化する」だけのように見える小さなツールが、実際にはあなたの認証情報を読み取り、あなたに代わってメッセージを送信する能力を持っている可能性がある——そしてインストール前には、通常それが権限を悪用しているかどうかを確認する手段がない。

攻撃者が実際にどう動くか:3つの具体的手法

Snykの報告書は、実際に観測された複数の攻撃パターンをまとめている。これらの手法の具体的な姿を理解することは、「気をつけろ」という言葉を覚えるよりはるかに有用だ。

難読化されたデータ流出。攻撃者は「あなたのパスワードを盗む」とはっきり書くことはない。悪意ある命令をbase64エンコーディングで包み、復号すると「認証情報をパッケージ化して攻撃者のサーバーに送信する」ことに相当する命令を作り出す。表面上はランダムな文字列に見えるだけで、一般的なユーザーが肉眼で問題を見抜くことは全くできない。

外部マルウェア配布と、スキャン回避テクニックの組み合わせ。一部のスキルはインストール説明に外部ダウンロードリンクを埋め込み、悪意あるコンテンツをパスワード保護されたZIPファイルで包んでいる——この設計の目的は直接的だ:自動スキャンツールが圧縮ファイルの内容を検査することを防ぐ、つまり第一層の防御を意図的に回避することだ。

プロンプトインジェクションと従来型悪意あるコードの組み合わせ攻撃。これが最も注目すべき点だ。Snykが確認した悪意あるスキルのうち、100%が従来型の悪意あるコードパターンを含んでいたが、同時に91%がプロンプトインジェクション手法も使用していた。攻撃チェーンの仕組みはこうだ:スキルはまず隠されたプロンプトインジェクションでエージェント本来の安全判断機構を回避し、その後にスキルの命令が本当の悪意あるスクリプトを実行する。つまり、ここでのプロンプトインジェクションの役割は攻撃そのものではなく、悪意あるコードの「警報を切る」ための前段階の動作なのだ。これが「コード自体に問題があるかどうか」だけを検査するのでは不十分な理由でもある——安全機構を回避するこのステップは、コードが実行される前に発生するからだ。

実際のケース:7,743回ダウンロードされてから削除された

報告書は「ClawHavoc」という攻撃活動を記録している。脅威行為者「zaycv」は悪意あるスキルをパフォーマンス最適化ツールとしてパッケージ化し、「高度なキャッシングと圧縮」といった専門的で無害に聞こえる説明でソーシャルエンジニアリングを行い、ユーザーにインストールを促した——このスキルは削除される前に7,743回のダウンロードを記録していた。この数字は立ち止まって考える価値がある。誰も使っていなかったからこれほど長く存続できたわけではなく、「正常なパフォーマンスツールに見える」ということ自体が、数千人の警戒心を解くのに十分だったからだ。

あなたのお金にとって何を意味するか

すでにagent skillマーケットプレイスを使っているなら、問題が起きるのを待つのではなく、今すぐやるべきことがいくつかある。インストール前には、そのスキル作者のGitHubアカウントがどれだけの履歴を持ち、他に検証済みの作品があるかを確認する——ちょうど1週間のアカウントが必ず問題だとは限らないが、報告書で明確にリスクシグナルとして指摘されている点の一つだ。インストール後は、そのスキルが実際にどの権限を要求しているかを優先的に点検する——「出力を整形する」と称する小さなツールがメッセージ送信や環境変数へのアクセスを要求していたら、そのギャップ自体が一時停止すべき理由になる。より実践的なのは、インストール済みのスキル一覧を定期的にスキャンツール(報告書で言及されているmcp-scanなど)で検査することであり、「インストール時に問題がなかったから今後も問題ないはず」と仮定しないことだ——報告書に記載された悪意あるスキルの多くは、まさにインストール時点では異常が出ないよう設計されており、リスクはその後のある普通の使用時に初めて発動する。出所が不明、または作者情報が不完全なスキルをこれまでインストールしたことがあるなら、実際に悪用されるのを待つのではなく、今すぐ関連する認証情報を失効・変更すべきか検討するべきだ。

出典:Snyk — ToxicSkills: Malicious AI Agent Skills in the ClawHub Supply Chain、SkillShield — What Snyk's ToxicSkills Research Means for OpenClaw Users
図解
ClawHavoc 攻擊鏈:從上架到下架的完整過程惡意技能偽裝成效能工具上架,累積7,743次下載才被下架;內部攻擊鏈是先用prompt injection繞過安全機制,再執行base64混淆的憑證竊取腳本The ClawHavoc Attack ChainSkill published"advanced caching"1-week-old GitHub acct7,743 downloadslooks completely normalRemoved from ClawHubafter the factInside the Payload (what users never see)Step 1: Prompt Injectionbypasses agent's own safety check(91% of confirmed malicious skills)Step 2: Base64-obfuscated script runsexfiltrates credentials (100% of cases)invisible as plain text to the eye36.82% of 3,984 scanned skills had ≥1 security flaw · 76 confirmed maliciousAI Agent Bible · aiagent-bible.com
スクリーンショット歓迎。転載時は出典を明記してください。
質問する
10文字以上入力してください
関連記事
サードパーティMCPサーバーに接続する前に:「検証済み」バッジはあなたを守ってくれない——実務的な審査チェックリスト
risk · 07/31
致命的三要素チェックリスト:あなたのエージェントは危険な属性をいくつ持っているか?
risk · 07/30
なぜエージェントは「指示」と「データ」を区別できないのか:データベース時代から続く古い問題
beginners · 07/30
Meta Museのビジネスモデル分析:無料で配るのはトークン、稼ぐのは取引手数料、それを支えるのは目に見えない権限アーキテクチャ
agent-economy · 09/25
関連ニュース
関連トピック
Claude Agent SDK に verbatim_prompts 追加:@path 自動展開とスラッシュコマンド発火を無効化し、外部テキストがコマンドとして実行されるのを防ぐ
Claude Me
外部入力に紛れ込んだ @/etc/passwd が意図しないファイル読み取りを引き起こすこともある——verbatim_prompts はメッセージをそのまま送り、書式の偶然につけ入る隙を与えない。
#prompt-injection
12分で2億8500万ドルが流出:攻撃者はいかにして「事前署名済み取引」でマルチシグを無力化したか
SAFU Bible
6ヶ月かけて信頼を築き、『今署名し後で実行する』取引を使う——マルチシグ署名者は気づかぬまま自らの損失を承認していた。
#social-engineering
2026年上半期のハッキング被害13億ドル、コードの脆弱性はわずか11%:暗号資産セキュリティの戦場は移動した
SAFU Bible
2026年上半期、コードバグによる損失はわずか1割——13億ドルの本当の戦場はウォレットと権限侵害だった。
#social-engineering
「緊急マルチシグ」は安全そうに聞こえるが、タイムロックがなければ?3分でプロトコルのSecurity Council設定を確認する方法
DeFi Bible
3-of-5と表記されていても、3人の署名者が同じ組織に所属していれば、実質的な安全性は一企業の内部統制レベルにすぎないかもしれない。
#social-engineering