次回の更新記事:社内で量産されるAIエージェントが使い物にならなくなってしまう9つのパターン(公開予定日:2026年08月04日)

【8月31日まで】個人情報マスキングツール「PII Mask」を全会員に開放中 / ローカルで動作、文書は外部に送信されません

ダウンロード →
AIDBは、AI活用のノウハウ獲得や技術動向の調査のために、個人やチームが論文を探す・読む・活かす作業をサポートするプラットフォームです。なお、記事や投稿は人の手で書いています。

Claude CodeやGemini CLIなどAIエージェントの「スキル」における脆弱性14パターン

2026.01.28
深堀り解説

Claude CodeやGemini CLIといったAIエージェントでは、「スキル」と呼ばれるモジュールを追加することで、エージェントの能力を柔軟に拡張できます。しかし、こうしたスキルの多くはコミュニティが作成したものであり、十分な審査を経ずに公開されているのが現状です。

そこで、AIエージェントの拡張機能「スキル」に潜むセキュリティ上の脆弱性を体系的に分析した研究を紹介します。

背景

AIエージェントと呼ばれるツールが急速に普及しています。Claude CodeやCodex CLI、Gemini CLIといったサービスがその代表例で、これらはユーザーの指示に応じてコードを書いたり、ファイルを操作したり、さまざまなタスクを自律的にこなしてくれます。

AIエージェントの多くは「スキル」と呼ばれる仕組みで機能を拡張できるようになっています。スキルとは、エージェントに特定の能力を追加するためのパッケージのことで、指示を記述したファイルと、必要に応じてPythonやシェルスクリプトなどの実行可能なコードがセットになっています。たとえば「コードレビューを自動化するスキル」や「クラウドにバックアップするスキル」といった具合に、目的に応じた拡張機能を後から追加できる設計です。

便利な仕組みである一方、ここには見過ごせないリスクがあります。現在、スキルの多くはコミュニティが作成したものがマーケットプレイスで公開されていますが、セキュリティの審査はほとんど行われていません。つまり、悪意のあるコードや危険な指示が含まれていても、そのまま配布されてしまう可能性があるのです。

実際、2025年12月には、一見すると画像変換ツールに見える「GIF Creator」というスキルが、裏でランサムウェアをダウンロード・実行できることがセキュリティ研究者によって実証されました。ユーザーがスキルを承認した時点で、ファイルの読み書きやネットワーク接続といった幅広い権限が与えられてしまい、その後は追加の確認なしに動作し続けるためです。

こうした「ユーザーが承認した内容」と「スキルが実際に行うこと」のズレは「同意ギャップ」と呼ばれ、AIエージェント特有のセキュリティ課題として注目されています。

そこで本記事では、AIエージェントのスキルにどのような脆弱性が存在するのかを大規模に調査し、14のパターンに分類した研究を取り上げます。

プレミアム会員限定コンテンツです

無料会員でもできること

  • 一部記事の閲覧
  • AI検索(公開記事が対象)
  • PDF翻訳・パーソナライズなど各機能のお試し利用

プレミアム会員の特典

  • 1,000本以上の全過去記事を無制限閲覧
  • 論文ベースの深掘り解説を毎日更新で購読
  • AI検索の対象が短信・論文(5万本以上)まで拡大
  • 記事で取り上げた論文にその場でAIに質問
  • 論文から生まれたエージェントスキルライブラリ
  • PDF翻訳・PDF変換をフル活用
  • あなた専用の論文・記事おすすめが毎日届く

記事検索

年/月/日
年/月/日

こちらもどうぞ