週刊海外テックWatch
エージェントは「スイスチーズ」の穴を抜けた NVIDIAの新基盤への期待と限界
2026年10月5日 11:15
Hugging Face侵入から「スイスチーズ」まで 指摘される限界
7月のHugging Face事件を機に、エージェント封じ込めの失敗によるセキュリティ事案が次々と明るみに出ている。OpenAIのエージェントがドイツ語のWikiを掲示板代わりに使った事案や、OpenAIの社内モデルがオーストラリアのMedicare統計ポータルに不正アクセスした事案などが報じられている。
NVIDIAは、最近の事案に共通するパターンを、エージェントがタスクを完了するためにアプリケーション層のセキュリティ制御を回避したことだと整理する。そして、OASPであれば検知から強制停止まで「ミリ秒単位」で可能になるとアピールする。
OpenAIが9月25日付で公表した訓練中のエージェントのサンドボックス脱出事案では、監視システムが午前10時2分にP0(最優先)のアラートを出し、3分後に人間のレビュアーが確認したにもかかわらず、強制停止できたのは約2時間半後だった。
ただし、OASPには評価の一方で、限界を指摘する声もある。IDCのAIインフラ担当VP、Brent Ellis氏は、OpenAIの複数の事案について「エージェントはサンドボックスの壁を破ったのではない。環境セキュリティの『スイスチーズ』を通り抜けたのだ」とCSO Onlineに解説している。スイスチーズは、穴のあるチーズを何枚も重ねても、穴の位置がそろえば貫通できてしまうことの比喩だ。具体的には、「掲示板代わりに使われた共有パッケージリポジトリ」「エージェントに代わってインターネットの内容を取ってくるサービス」「隣接システムの未修正の欠陥」を挙げる。
また、設定次第で穴となりうるものもある。公式文書によると、OpenShellは許可していない通信を原則全て遮断する。ただ、通信の中身まで検査する機能は初期設定では違反を記録するだけで、止めるにはユーザーによる切り替えが必要だ。
より大きなポイントはカバーできる範囲だ。Control RisksのパートナーBrian Levine氏は、こうした制御が及ぶのは自社が管理する基盤上のエージェントで、事業部門がSaaS上で立ち上げたものやベンダー製品に組み込まれたものには効かないと指摘する。スイスチーズの問題を指摘したEllis氏は、OASPが扱えるのは、企業のエージェント関連セキュリティ課題の「25%未満」だろうと推定する。