Prostir

調査記事

AI Agentのセキュリティ監査チェックリスト

AI Agentのセキュリティ監査では、実ユーザーのidentity、tools、data、paymentを扱う前に、promptだけでなくproduct boundary全体を検証します。Prostir初の外部監査は承認された3段階で行われ、businessへ直接影響するcritical 1件を含む8件の脆弱性が見つかりました。

読む前に

公開内容

攻撃に使える詳細を公開せず、Prostir初の外部監査を基にaudit、remediation、retestを進める実践計画。

に最適

実ユーザー向けAI AgentまたはAI platformを準備するfounder、product owner、technical team。

作業が行われる場所

AI Agentセキュリティ監査 · ペネトレーションテスト · アクセス制御 · リリースチェック

01

監査で確認する範囲

applicationとAgentを一緒に検証します。identity、authentication、authorization、tenant isolation、data、MCP/API tools、memory、upload、payment、secret、log、limit、approval、recoveryが対象です。

active testの前にscope、test account、手法、時間帯、停止条件、evidenceの扱い、owner approvalを書面で合意します。

結果は特定日時のrisk snapshotであり、絶対安全のcertificateではありません。business impact順に直し、access、tools、memory、payment、model、infrastructureの重要変更後に再監査します。

02

Prostirで実施した3段階

  1. 01
    Passive reconnaissance

    platform serverへrequestを送らず、DNS、subdomain、公開OSINT、technology fingerprintを調べました。

  2. 02
    Active reconnaissance

    承認されたscope内でport、header、endpoint、scanner signalを確認し、toolの出力は手動で再確認しました。

  3. 03
    Application testing

    通常ユーザーのflowと根拠あるhypothesisでauthentication、payment flow、access control、product logicを検証しました。次のphaseは前のreportをownerが承認してから開始しました。

03

安全に公開できる事実

最初の監査はRuslan Siniaievが実施し、8件の脆弱性を文書化しました。うち1件はbusinessへ直接影響するcriticalでした。記事のリンクから彼のLinkedIn profileを確認できます。

各phaseには再現手順とevidenceを含むPDF reportがあります。公開するのは方法と意思決定で、endpoint、exploit chain、credential、修正詳細ではありません。

AIはdevelopmentを速めますが、もっともらしいcodeにauthorizationやlogicの欠陥が残ることがあります。独立review、remediation、retestは人が責任を持ちます。

04

findingをlaunch gateへ変える

reportは、各riskにowner、release decision、修正確認のevidenceが揃って初めて価値を生みます。

  1. 01
    business impactで優先する

    asset、必要access、impact、再現性、暫定control、owner、期限を記録し、未解決critical riskがあればreleaseを止めます。

  2. 02
    責任を持つboundaryで直す

    authorization、validation、state、payment、data、tools、infrastructureをsourceで修正し、promptやUI textで症状を隠しません。

  3. 03
    retestしevidenceを残す

    同じ再現、近接するabuse case、regressionを実行し、機密詳細を出さず日付付き結果を保存します。

05

Prostirの位置づけ

Prostirでは、SaaS backend全体を書かずに自分のAgentsを構築、monetize、deployできます。経路は短くなりますが、access、tools、data、payment、logicの検証は必要です。

新しいAgentsはdefault privateで、OAuth-first、明示的なscoped代替、正確なownership、bounded toolsを持ちます。これらは監査で確認すべきcontrolです。

最初の外部監査により、より広いrelease前に具体的riskが見えました。次のevidenceはremediationと独立retestです。

ソリューション

自分で所有し続けられるAIエージェント作成ツール

Prompt Agentまたは所有するAgentをまとめるWorkflow Agentを作り、初期状態は非公開のまま、専用HTTPSアドレスとMCPエンドポイントで提供できます。

ソリューション

デモを自分のAgentにする

誰のどの仕事を扱い、どの知識や操作が必要かを教えてください。最初の現実的な範囲を一緒に決めます。