Wake Forest大学の研究チームは、17,022件のエージェント技能のうち520件で、1,708件のセキュリティ問題を確認した。LLM機能を持つiOSアプリ444件では、282件が悪用可能な認証情報やバックエンドへのアクセス経路を露出していた。 エージェント技能では、影響を受けた520件のうち466件が、特権なしで利用可能な認証情報を公開しており、即時悪用可能率は89.6%と報告された。
研究の答え

Create a landscape editorial hero image for this Studio Global article: What did a Wake Forest University study of AI-agent skills and iOS applications reveal about credential leakage—including the number of skil. Article summary: Wake Forest researchers found that credential leakage is widespread in both third-party AI-agent skills and LLM-enabled iOS apps—and that most leaked credentials can be abused immediately. The studies point to insecure d. Topic tags: general, education, academic, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, water
AIを組み込んだアプリや、再利用可能なエージェント技能(skill)の普及に伴い、APIキーやトークンが「見える場所」に置かれるリスクが急速に広がっている。Wake Forest大学の研究では、17,022件のサードパーティー製エージェント技能を調査した結果、520件に計1,708件のセキュリティ問題が確認された。関連するiOSアプリの調査でも、LLM機能を持つ444件のうち282件が、認証情報またはバックエンドへのアクセス経路を露出していた。124
問題は、文字列としてキーが漏れることだけではない。流出したキーやトークンによって、非公開データ、エージェントの権限、開発者アカウントで実行される有料のモデル推論まで、攻撃者に利用される可能性がある。
研究チームは、オープンソースの技能マーケットプレイスSkillsMPに登録された170,226件のアーティファクトから、17,022件を抽出して調査した。検査には、正規表現やAST解析による静的な秘密情報検出、ダミー認証情報を使ったサンドボックスでの動的テスト、技能の説明と実際の実行内容の照合が用いられた。34
確認された主な結果は次の通りだ。
つまり、従来型の「コードだけを読む」レビューでは不十分な場合がある。正当な目的に見える説明文でも、指示や補助スクリプトが実行時に秘密情報を露出させる可能性があるためだ。
特に重要な漏えい経路が、デバッグログだった。エージェント基盤によっては、標準出力がそのままモデルのコンテキストに渡される。その場合、print や console.log で出力された認証情報が、通常の自然言語による要求を通じてモデルや利用者から取得可能になる。研究概要では、標準出力を通じたLLMへの露出が漏えいの73.5%を占め、デバッグログが主要な経路とされている。4
リスクは、ソースコードにハードコードされたAPIキーに限らない。スクリプト、環境変数の扱い、ログ、プロンプト指示、そしてコードと自然言語の組み合わせによって、通常の実行中に認証情報が露出することもある。
研究は、認証情報漏えいの原因を大きく2つに分けている。
この違いは対策にも関わる。悪意あるコンテンツには審査と削除が必要だが、意図しない露出には、より安全なログ設計、認証・認可、秘密情報の管理、配布前のテストが欠かせない。
研究チームがSkillsMPに報告した後、Wake Forest大学は、特定された悪意ある技能をすべて削除し、脆弱な技能の大半を修正したと説明している。ただし、元のリポジトリを修正するだけでは不十分だ。フォークされた複製には、修正前の認証情報が残り続ける可能性がある。14
別の研究では、LLM機能を搭載したiOSアプリ444件を調査。そのうち282件、約64%が、ネットワーク通信中に悪用可能なLLM認証情報またはバックエンドへのアクセス手段を露出していた。25
報告された主なパターンは次の通りだ。
これらは、アプリを通常利用している際の通信を観察するだけで見つかる場合がある。攻撃者がキーを取得したり、トークンを再利用したり、公開されたプロキシを発見したりすると、開発者のLLMアカウントを経由してリクエストを送信できる可能性がある。その結果、有料の推論処理や関連するクラウド資源を不正利用され、身に覚えのない利用料金が発生しかねない。25
アカウントの上限額や侵入が続く期間によっては、請求額が深刻な水準、あるいは実質的に制御不能な水準まで膨らむ可能性がある。一方、提供された証拠だけから、「数十万ドルの損失が発生した」といった具体的な金額を独立に裏付けることはできない。正確には、漏えいした認証情報が、開発者アカウント上で大規模な課金対象利用を可能にするリスクがある、ということになる。
修正の進み方も遅かった。責任ある情報開示から3か月後の追跡調査では、影響を受けたiOSアプリのうち修正済みだったのは28%にとどまり、72%はなお悪用可能な状態だった。311
2つの研究を合わせると、AI機能の追加やエージェント技能の導入は、単なる機能拡張ではなく、アプリの攻撃対象領域を広げる行為だと分かる。具体的には、次のようなリスクがある。
AIにコード生成や統合を任せる「バイブコーディング(vibe coding)」が広がるほど、実装速度が脅威モデルの検討に取って代わらないよう注意が必要になる。認証、秘密情報の扱い、認可、ログ、依存関係の確認は、生成コードであっても人間が意図的に設計・検証しなければならない。
エージェント技能の研究では、ハードコードされた認証情報を含む事例の72%に、AI支援開発の痕跡が見られたとも報告されている。これは、生成されたコードや短期間で組み立てられたコードに含まれる安全でないパターンが、規模を伴って拡散する可能性を示唆する。4
AI製品を開発するチームやエージェント技能を配布するプラットフォームにとって、研究結果から導ける基本的な対策は明確だ。
結論はシンプルだ。AIのセキュリティ対策を、製品のリリース後に追加するだけでは遅い。認証情報、エージェントの権限、モデルのコンテキスト、利用料金の制御は、企画と設計の段階から製品セキュリティの中核として扱う必要がある。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
Wake Forest大学の研究チームは、17,022件のエージェント技能のうち520件で、1,708件のセキュリティ問題を確認した。LLM機能を持つiOSアプリ444件では、282件が悪用可能な認証情報やバックエンドへのアクセス経路を露出していた。
Wake Forest大学の研究チームは、17,022件のエージェント技能のうち520件で、1,708件のセキュリティ問題を確認した。LLM機能を持つiOSアプリ444件では、282件が悪用可能な認証情報やバックエンドへのアクセス経路を露出していた。 エージェント技能では、影響を受けた520件のうち466件が、特権なしで利用可能な認証情報を公開しており、即時悪用可能率は89.6%と報告された。
長期利用キーをクライアントやモデルのコンテキストに置かない、最小権限を徹底する、ログをマスキングする、コードと自然言語指示を一体で検査するなど、AI導入前からのセキュリティ設計が求められる。