コンテンツにスキップ

2026年のAIセキュリティツール:エージェント型ペネトレーションテストと露出したAI攻撃表面

· 13 min read · default
cybersecurityaipentestingoffensive-securityllm-securitydevsecops

大規模言語モデルがツールを使用するのに十分な能力になったとき、セキュリティツール化に2つのことが起こった。最初のものは誰もが話す:セキュリティテストを実行でき、スキャナーのようにパターンマッチするのではなく、研究者のように推論できるAIエージェント。2番目はあまり注目されないが、毎日の仕事でより重要かもしれない:AIシステム自体が攻撃表面になり、ひどく露出している。チームはモデルを自己ホストするように急いで、その過程で数千の推論サーバー、MCPエンドポイント、ベクトルデータベースを認証なしでパブリックインターネットに置いた。

このガイドは、2026年7月のオープンソース波からの2つのツール経由でそのシフトの両方を網羅している。Strixは攻撃的エージェント側を代表する:動作するプルーフオブコンセプトエクスプロイトで結果を検証するAIペネトレーションテスター。AIMapは防御的インベントリ側を代表する:インターネット規模で露出したAIインフラを見つけ、露出がどの程度危険かをスコア化するスキャナー。一緒に、ツール化とターゲットの両方がAIである場合、セキュリティ作業がどのように見えるかをスケッチ。

エージェントが実際に解決する誤検知の問題

エージェント型セキュリティツールが採用された理由を理解するには、彼らが対処する特定の痛みを理解する必要がある。静的解析ツールは実行および実際のバグをキャッチするのに安い、しかし、パターンマッチングでこそ見つけたから、パターンマッチは仮説、確認された脆弱性ではない。ツールは「このデータベースクエリは変数を連結し、SQLインジェクションかもしれない」と言う。それが実際かどうかは、その変数が攻撃者制御かどうか、サニタイザーが上流で実行するかどうか、コードパスが到達可能かどうかに依存する。その答えはロジックをトレースすることが必要 — そして、スキャン当たり数百の結果で、その分類コストはセキュリティツール化を高価にするもので、チームがこの報告の読み取りを最終的に停止させる原因。

エージェント型アプローチはこれを反転させる。疑わしいパターンを報告する代わりに、Strixのようなエージェントアプリケーションを実行し、実際のペイロードを送信し、動作するPoC で利用可能性を確認。PoC を作成できない場合、結果は表示されない。その分類を「これが本物であるかを調査」から「この再現を検証する」に反転させ、劇的に安い。また、静的解析が構造的にできない脆弱性の全体のクラスを捕捉する:ビジネスロジックの欠陥。スキャナーはアプリケーションが何をしているべきかの模型を持たないため、ユーザーが割引コードを2回適用したり、支払いステップをスキップできることに気付くことはできない。意図について推論できるエージェントは。

トレードオフは費用と速度。エージェント型テストはアプリケーションを実行、反復、およびモデルトークンを燃焼させ、秒で終わる静的スキャンより劇的に遅く、実行あたりより高価にする。その経済学は使い方を指示する:高速SASTSemgrepまたはOpengrepすべてのコミットで走査を保つため幅広さで、エージェント型テストをリリース前評価、高値サービス、またはロジック欠陥が実リスクである領域に深さのために予約。これらを競争相手として枠化することは誤りである;異なる質問に異なる価格ポイントで答える。

誰も計画しなかった露出

物語の2番目の半分は、賢いツール化よりも予測可能な操作上の失敗についてより少ない。モデルをローカルで実行することは本当に簡単になった — Ollamaと同様のツールがワンコマンド事件にした — そして、簡単なツールはネットワーク露出について考えていない人によってデプロイされる。デフォルト構成はローカルポートにバインド;誰かが別のマシンからそこに到達するOLLAMA_HOST=0.0.0.0を設定する瞬間、そのマシンはパブリックIPを持つため、認証されない推論APIはインターネット上にある。

攻撃者は1つで何ができるか?「それはちょうどチャットボットである」本能よりも多い。彼らはあなたのモデルを列挙でき、あなたが何に取り組んでいるかを明かし、時々専有微調整をリークする。彼らはあなたのGPU無料で使用できます、あなたの電気とハードウェアで独自の推論を実行 — リソース盗難は謎のとして表示され、不可解クラウド請求。エンドポイントがアプリケーションの前に、彼らはシステムプロンプトと、モデルを制約する指示に到達できるかもしれません。MCPエンドポイントで杭は急激に上昇するため、MCPサーバーはツールを公開 — 認証されないMCPエンドポイントは単にテキストを生成させるかもしれません、実際のシステムに対する実際のアクション、本当のシステムに対する実際のアクションを呼び出すことができる。露出したベクトルデータベースはさらに悪い:インデックス済みのドキュメント、RAGシステムの場合、内部ドキュメント、サポートチケット、または顧客レコードである埋め込み含有の内容が含まれる。

これはAIMapは在庫する目的。これはAIサービスを範囲全体で発見し、実行中の指紋、そして欠落している認証、有効なモデルリスティング、および到達可能なツールインベントリなどの要因に基づいて露出をスコア化。防御的に使用される — 独自のアドレス空間にポイント — それは、ほとんどの組織が現在答えることができない質問に答える:自分たちのAIインフラはインターネットに露出しており、どの程度悪いか? セキュリティレビューなしでチーム全体を通じて自己ホストAIがいかに迅速に広がったか考えると、多くにとって正直な答えは「分からない」で、それはまさにこのツール化のカテゴリーが現れた理由。

害を引き起こさずに攻撃的ツールを使用する

両方のツールは実際の誤用リスクを実行し、それについて目をつぶることはそれらを使用することに関する能力的である。Strixは動作するエクスプロイトを生成。AIMapはインターネット規模発見とプロトコルレベルの攻撃テストを実行。実行しているシステム上で所有しているか、テストする明示的な書面による許可がない場合、ほとんどの管轄区域で違法で、意図に関わらず、「単にチェック」が防御ではない。

実用的なセーフガードは魅力的ではないが、交渉不可能。明示的にスコープ:どのホストまたは範囲が遊んでいる宣言し、その他については拒否するようにツールを構成するか、誤構成は別方法に彷徨うことができないように。ステージングより本番を優先:アプリケーションをプローブするエージェントは記録を作成したり、ワークフローをトリガーしたり、リソースを排出したり — テストを価値あるものにする同じアクション。エージェントをサンドボックス:コンテナで実行してネットワーク流出を制限し、爆発半径を制限して、爆発半径を制限し、エージェントが書き込んで悪用コードを実行する構造的に信頼されないコード実行してくるため。生成されたPoC を確認してから保存または再実行。そしてテストの前に承認を書く、内部を含む。

ガバナンス寸法もあります。これらのツール化は、能力のある攻撃的テストを実施するために必要な専門知識を削減し、小さなチームを持つ防御者に良い、攻撃者に同じようにいいです。その対称は、ツール化を避けるための理由ではない — 防御者は攻撃者がするように自分のシステムをテストすることから利益 — しかし、それは、各インターネット対応アセットが受け取る基線レベルのプローブが上昇することを意味。基礎が重要である、少ない。

現実的な露出、スタートから終わり

AI攻撃表面を接線にするために、現実的な露出がどのように起こり、攻撃者がそれと何をするかをウォーク。データ科学者はオフィスのサーバーに対してラップトップからモデルをテストしたいため、OLLAMA_HOST=0.0.0.0を設定し、サービスを再開。ホストは偶然、パブリックIPと以前の実験から残された許容的セキュリティグループを持つクラウドVMに座る。このうち何も安全性決定のように感じる — それは2分間の便宜変更 — そして、チケットが提出されていない。

数日以内に、自動スキャナーがポート11434に応答したことを見つけます。攻撃者は/api/tagsをクエリし、内部微調整モデルを含むボックス上のモデルの完全なリストを取得し、その名前だけでそれが支持するプロジェクトを明かす。彼らはサーバーを自分の推論のために使用:それは無制限GPUで認証なし、自由のためにワークロードを実行します。チームが最終的にそれに気づくときとして説明された使用率と不可解なクラウド請求で現れます。同じホストがRAGアプリケーションも前に見つけた場合、露出は深化 — 攻撃者がベクトルデータベースに到達できることは、インデックス済みコーパス、内部ドキュメンテーション、サポートチケット、または顧客レコードである埋め込みチャンク取得できる。

最悪のバリアントはMCPを含みます。ホストがMCPサーバーを公開した場合、そのツールは呼び出し可能で、それらのツールは有用なことをするため存在するため — データベースをクエリ、内部APIを呼び出し、ファイルを書き込み。認証されないMCPエンドポイントはチャットおもちゃではない;それは到達できるものへの認証されないリモートプロセスコール インターフェースである。

そのチェーンのすべてのステップは20年間の業界が理解した制御が防止:localhost にバインド、認証が必要、セキュリティグループを制限し、異常なトラフィックを監視。AI場合を区別する何が精巧な攻撃者ではなくデプロイメントのスピードと形式性 — これらのサービスは即座の問題を解決する人々が立て、プロセスをレビューするだろう — それが露出したデータベースを捕捉した。それが自分の範囲にポイント発見ツール午後の価値がある理由:失敗は賢いので攻撃者ではない、見えないインフラストラクチャ。

所定のエージェント型テストがまだ低い短所

エージェント型セキュリティツール上のポイントを提示するのは不在した。その反対を過度推定することは誘い、エージェント実行でうっすら置き換える間違った決定 — 評価の扱いになるテスト。いくつかの制限はプレーン名前の価値がある。

カバレッジはアンエブン そして特性付けるのが難しい。 スキャナーは実行されたルールを言う;エージェントは独自の判断に基づいて探索し、2つの実行が同じターゲットに対して異なるもの探査できることを意味する。その非決定性は「テスト」に答えるのを難しくする — 監査中に不快な質問。エージェント結果を壊れたものの証拠として扱う、すべて別のもの微細の証拠ではなく。

不慣れな領域の深さは限定。 エージェントは豊富な訓練データ — インジェクション、XSS、アクセス制御 — を持つ充分文書化された脆弱性クラスで行う。彼らは本当に新しいロジック、不確かなプロトコル、または複数の個々無害見つけをいくつか厳漆な利用への創造的 鎖に遠く下リ。その鎖化は例外人間テスターを区別するスキル、現在のほとんど明確な隙間。

費用スケールと徹底。 すべての追加プローブはモデルトークンと壁時計時間。エージェントを大規模アプリケーションに制限なしで緩める チーム発見彼ら請求書で。関連するサービスとフロー への応募の関係なくアプリケーション費用制御ではない;安全制御でもある。

そして出力なおまだ判断が必要。 検証ポC テスト環境で利用可能性を証明、本当のインターネットからどの結果であり、攻撃者が得るのは、人間の呼び出し。重大度、到達可能性、そしてすべてのコンテキストと創造性を必要とする部品と同じままよ — エージェントは退屈な部分を圧縮する — 人間の呼び出しの。誠実な枠は、エージェントは列挙、プローブ、第1パス検証 — テストの本当の創造性を必要とする部品を左 の退屈な部分を圧縮。

防御者にとってこれが意味すること

を引き出し、防御者実行するシステムで具体的な含意はいくつか従う2026年に。

**AI インフラストラクチャをすべて他のものインベントリを他のカタログを行ってください。**影のデプロイメントのパターン — データ科学者は実験のため推論サーバーを立ち、プロトタイプのためベクトル DB をチーム スピン — は、AI攻撃表面が頻繁に文書化されないことを意味。AIMap のようなツールでスキャン独自の範囲は午後の演習で、多くの場合、本当の驚きサーフェスします。1 回限りのではなく、繰り返し行わせて、次の未検討デプロイはいつも週間です。

奇妙なシステムに通常の制御を適用。 AI インフラの露出のための修正は世界的ではありません:localhost にサービスをバインド、何れかにしなければならないアプリケーションの前に認証的リバースプロキシを置き到達可能で、ネットワーク ポリシーを施行し、port 11434 されてもパブリック ルータブルで、レート制限、および予期しない推論トラフィックを監視。これはデータベースに適用する同じ衛生 — 失敗は露出したとされて、これらのサービスをおもちゃ制御する傍観。

MCP エンドポイントをアクセス許可として治療。 MCP サーバーがツールを公開されているため、その露出 されているものは認証されない RPC エンドポイント チャット API よりもクローザー。どのツールを各サーバーが公開するかインベントリを行い、認証が必要で、アクセス許可これらのツール到達可能なものを最小に適用。

コストにより層テストします。 迅速な静的分析すべてのコミット (Semgrepで、Bearer データフロー危険のため)、継続的依存関係および SBOM 分析 (Dependency-Track)、スケジュール上クロール DAST (ZAP) および深さ正当化支出エージェント検証テスト。各層は構造的に他の逃す、そして何のか単一ツール — 賢くそれもどのくらい — は包括的である。

底線

AI はセキュリティ ツールを一度に両方向から変え。攻撃側ではStrixのようなエージェントは動作するエクスプロイトで検証し、パターンマッチアー モデルできないビジネスロジック — 強力だが、遅く、支出たっぷり、SAST 代わりに並んで置き並ぶべき十分に高い — 誤検知問題攻撃。防衛側、モデル自己ホストへの急行は露出推論サーバー、MCP エンドポイント、およびベクトル データベースの大がかり、ほぼ在庫化されないを引き起こしたが、AIMap見つけるため存在するツール。AI インフラストラクチャをインベントリ、退屈な制御を既に機能するを適用し、ツール実行に権限がない MCP エンドポイント として治療、テストを支出経由層し、この何も指す前に承認で書いてください。ツール化は本当に以上によくなった;それを使用する規律は変わり点。

参考文献とリソース

ツール

背景と分析

関連 1337skills チートシート