MCPの信頼連鎖が露呈、AIエージェント間で悪意ある指示が拡散
導入
企業が翻訳、データ分析、データベース操作などを専門のAIエージェントに分担させる中、Model Context Protocol(MCP)はアプリケーション、ツール、エージェントを接続する重要な仕組みになっている。一方、Ars Technicaが報じた研究は、弱点が言語モデルそのものではなく、エージェント同士の信頼関係にある可能性を示した。攻撃者は一つのエージェントが読む文書やデータに悪意ある指示を埋め込み、それが下流では通常の委任タスクとして扱われることを狙う。
主なポイント
- 攻撃対象はモデル単体ではなく、エージェントの連鎖だ。 専用エージェントは、一般的な対話システムほど強い防御策を備えていない場合がある。内部エージェントを信頼すると、受け取った指示を十分に検査せず転送してしまう。
- プロトコルの境界が権限拡大の経路になる。 研究者Syed Anas Mohiuddinは、この攻撃を「プロトコル・ピボット」と呼ぶ。MCPを入口にし、GoogleのAgent-to-Agent(A2A)など別の通信方式を通じて、より強い機能へ到達する構図だ。別の研究者は、これは本質的には間接的プロンプトインジェクションだと説明している。
- 従来型の脆弱性が新しい連鎖で増幅される。 事例にはサーバーサイド・リクエスト・フォージェリ(SSRF)が含まれる。Googleのデータベース向けMCPツールでは、リダイレクト処理と送信先IPの検証が不十分で、細工したパスから内部エンドポイントへリクエストを向けられる可能性があった。GoogleはIPの許可・拒否リストなどで修正した。
- 個別の深刻度だけでは全体像を測れない。 Rapid7の脆弱性は深刻度2.7、Googleの事例は8と評価された。数値は異なるが、各コンポーネントが入口だけを守り、エージェント間を移動するタスクを十分に検証していないという共通点がある。
意味と影響
MCP自体が必ず危険というわけではない。問題は、エージェントによる構成の拡大が、認証や権限管理の整備を上回っていることだ。ゼロトラストの原則では、内部から来た要求であっても、機密操作の前に身元、権限、目的を再確認する。複数エージェントの環境でも、この原則を省略できない。
実務では、モデルが生成したツール引数と、エージェントが転送する指示をすべて信頼できない入力として扱うべきだ。接続先、リダイレクト、資格情報、ツール権限には明確な制限を設け、プロトコルを切り替えるたびに認可をやり直す必要がある。MCPは単なるデータ経路ではなく、権限を伴う実行経路になり得る。守るべきなのは各エージェントの入口だけでなく、その間を通る“廊下”でもある。
コメント
ログイン状態を確認中…
コメントを読み込み中…