36.82%は高く聞こえるが、この数字の中の「安全上の欠陥」と「悪意あるコード」は同じことを指すのか?
いいえ、これは異なる2つのレベルの問題であり、混同して理解するとリスクの深刻さを過小評価しやすい。36.82%(1,467個)は「少なくとも1つの安全上の欠陥を含む」スキルであり、このカテゴリーは設計上の見落とし、過度に広い権限要求、不適切な認証処理などを含む、より広い範囲をカバーしており、すべてが意図的な悪意ある行為というわけではない。本当に「明確に悪意あるコードを含む」と確認されたのは76個で、これは人力レビューで確認された、自動スキャンだけでは判定されないより厳格な分類だ。
言い換えれば、善意だが設計が十分に厳密でないスキルをすべて除外しても、マーケットプレイスには一定数の悪意ある行為者が意図的に罠を公開していることになる——つまり「警戒心を高める」だけでは不十分で、具体的な検査行動が必要だということだ。
なぜプロンプトインジェクションと従来型悪意あるコードを組み合わせる必要があるのか、どちらか単独では不十分なのか?
従来型悪意あるコード(例えばパスワードを盗むスクリプトを直接書く)だけに頼る場合、問題はエージェント自体が通常基本的な安全判断機構を持っており、実行前に異常な動作を検知してユーザーに確認を求めるか、直接拒否する可能性があることだ。プロンプトインジェクション(エージェントにすべきでないことをさせるよう誘導する)だけに頼る場合、実際の悪意あるスクリプトと組み合わせなければ、せいぜいエージェントに一度限りの誤判断をさせる程度にしかならず、継続的なデータ流出やシステム破壊にはつながりにくい。
両者を組み合わせることで形成される攻撃チェーンはこうだ:プロンプトインジェクションがまずエージェントの安全判断を回避させ、「この後の行動に問題はない」と思わせ、その後悪意あるスクリプトが実際に窃取や破壊の動作を実行する。Snykの報告書で確認された悪意あるスキルのうち、100%がこの組み合わせを使っていた——これはすでに成熟した標準的な攻撃手法であり、単発の事例ではないことを意味する。
ClawHavocの事例では、そのスキルが「パフォーマンス最適化ツール」を装っていたが、一般ユーザーはインストール前に問題を見抜く方法があったのか?
正直に言えば、スキルの説明文だけでは見抜くのは難しい——「高度なキャッシングと圧縮」といった説明自体は完全に妥当であり、本物のパフォーマンス最適化ツールも同様の紹介文を書くため、文章の内容自体は判断材料にならない。
より信頼できる判断方法は、「説明された機能」と「要求される権限」が一致しているかを見ることだ。パフォーマンス最適化ツールが合理的に必要とする権限範囲はどの程度か?それが同時にメッセージ送信能力や環境変数へのアクセスを要求していれば、説明文がどれほど専門的で無害に書かれていようと、そのギャップ自体が信号になる。また、作者アカウントの履歴(この事例ではzaycvというアカウント自体の背歴)も報告書が推奨する確認項目の一つだ——7,743回のダウンロードは、大多数の人が実際にこの確認を行わなかったことを示している。
出所がはっきりしないagent skillをいくつかすでにインストールしてしまったが、今何をすべきか、優先順位はあるか?
優先順位はこう提案したい:第一歩は、現在インストールされている全スキルが実際に要求している権限範囲を点検し、「機能の説明」と「権限の要求」が明らかに不釣り合いな項目を見つけること——これらが最も高リスクな項目だ。第二歩は、見つけた高リスク項目について、悪意があるかどうかを急いで判断するのではなく、まず無効化すること——無効化のコストは、誤判断したまま使い続けるリスクよりはるかに低い。第三歩は、メッセージ送信、ファイル読み書き、認証アクセスを一度でも許可したスキルについて、関連するパスワードとAPIキーの変更を検討すること——この手順は悪意があると確認されるまで待つ必要はない。悪意あるスキルの多くは、インストール時と初期使用時には異常が出ないよう最初から設計されているからだ。
スキャンツール(報告書で言及されているmcp-scanのようなもの)を使える環境なら、問題が起きてから思い出すのではなく、習慣的な定期検査に組み込むべきだ。
多くの人は初めてagent skillマーケットプレイス(ClawHubのような、AIエージェント用の拡張機能をインストールするプラットフォーム)を使うとき、スマートフォンのApp Storeを見る時と同じような心構えで接する——上場できているなら何らかの審査を通過しているはずで、インストールしても最悪使いにくいだけで、セキュリティ問題にはならないだろうと考えている。セキュリティ企業Snykが2026年2月にClawHubとskills.shの3,984個のスキルに対して行った「ToxicSkills」調査は、まさにこの前提を打ち壊す。36.82%(1,467個)のスキルが少なくとも1つの安全上の欠陥を含み、そのうち13.4%(534個)が重大レベル、さらに76個のスキルが明確な悪意あるコードを含むことが確認された。
問題の根源は、ClawHubのようなプラットフォームの公開基準が極めて低いことにある。Snykの報告書は明確に記している:「ClawHubに新しいagent skillを公開するための障壁は何か?Skill.mdというMarkdownファイルと、ちょうど1週間が経ったGitHubアカウントだけだ。コード署名もない。セキュリティ審査もない。デフォルトでサンドボックスもない」。これはあなたが馴染んでいるスマートフォンのApp Storeとは全く異なるガバナンスモデルだ——後者には少なくとも審査プロセスと開発者の身元確認があるが、前者は本質的に「誰でも公開できる」仕組みなのだ。
そしてこれらのスキルがエージェントにインストールされると、与えられる権限の範囲は小さくない:シェルアクセス、ファイルシステムの読み書き、環境変数に保存された認証情報へのアクセス、さらにはメッセージ送信能力(電子メール、Slack、WhatsApp)まで含まれる。つまり、表面上は「出力を整形する」や「キャッシュを高速化する」だけのように見える小さなツールが、実際にはあなたの認証情報を読み取り、あなたに代わってメッセージを送信する能力を持っている可能性がある——そしてインストール前には、通常それが権限を悪用しているかどうかを確認する手段がない。
Snykの報告書は、実際に観測された複数の攻撃パターンをまとめている。これらの手法の具体的な姿を理解することは、「気をつけろ」という言葉を覚えるよりはるかに有用だ。
難読化されたデータ流出。攻撃者は「あなたのパスワードを盗む」とはっきり書くことはない。悪意ある命令をbase64エンコーディングで包み、復号すると「認証情報をパッケージ化して攻撃者のサーバーに送信する」ことに相当する命令を作り出す。表面上はランダムな文字列に見えるだけで、一般的なユーザーが肉眼で問題を見抜くことは全くできない。
外部マルウェア配布と、スキャン回避テクニックの組み合わせ。一部のスキルはインストール説明に外部ダウンロードリンクを埋め込み、悪意あるコンテンツをパスワード保護されたZIPファイルで包んでいる——この設計の目的は直接的だ:自動スキャンツールが圧縮ファイルの内容を検査することを防ぐ、つまり第一層の防御を意図的に回避することだ。
プロンプトインジェクションと従来型悪意あるコードの組み合わせ攻撃。これが最も注目すべき点だ。Snykが確認した悪意あるスキルのうち、100%が従来型の悪意あるコードパターンを含んでいたが、同時に91%がプロンプトインジェクション手法も使用していた。攻撃チェーンの仕組みはこうだ:スキルはまず隠されたプロンプトインジェクションでエージェント本来の安全判断機構を回避し、その後にスキルの命令が本当の悪意あるスクリプトを実行する。つまり、ここでのプロンプトインジェクションの役割は攻撃そのものではなく、悪意あるコードの「警報を切る」ための前段階の動作なのだ。これが「コード自体に問題があるかどうか」だけを検査するのでは不十分な理由でもある——安全機構を回避するこのステップは、コードが実行される前に発生するからだ。
報告書は「ClawHavoc」という攻撃活動を記録している。脅威行為者「zaycv」は悪意あるスキルをパフォーマンス最適化ツールとしてパッケージ化し、「高度なキャッシングと圧縮」といった専門的で無害に聞こえる説明でソーシャルエンジニアリングを行い、ユーザーにインストールを促した——このスキルは削除される前に7,743回のダウンロードを記録していた。この数字は立ち止まって考える価値がある。誰も使っていなかったからこれほど長く存続できたわけではなく、「正常なパフォーマンスツールに見える」ということ自体が、数千人の警戒心を解くのに十分だったからだ。
すでにagent skillマーケットプレイスを使っているなら、問題が起きるのを待つのではなく、今すぐやるべきことがいくつかある。インストール前には、そのスキル作者のGitHubアカウントがどれだけの履歴を持ち、他に検証済みの作品があるかを確認する——ちょうど1週間のアカウントが必ず問題だとは限らないが、報告書で明確にリスクシグナルとして指摘されている点の一つだ。インストール後は、そのスキルが実際にどの権限を要求しているかを優先的に点検する——「出力を整形する」と称する小さなツールがメッセージ送信や環境変数へのアクセスを要求していたら、そのギャップ自体が一時停止すべき理由になる。より実践的なのは、インストール済みのスキル一覧を定期的にスキャンツール(報告書で言及されているmcp-scanなど)で検査することであり、「インストール時に問題がなかったから今後も問題ないはず」と仮定しないことだ——報告書に記載された悪意あるスキルの多くは、まさにインストール時点では異常が出ないよう設計されており、リスクはその後のある普通の使用時に初めて発動する。出所が不明、または作者情報が不完全なスキルをこれまでインストールしたことがあるなら、実際に悪用されるのを待つのではなく、今すぐ関連する認証情報を失効・変更すべきか検討するべきだ。