For the complete documentation index, see llms.txt. This page is also available as Markdown.

エージェンティックアプリケーション向けOWASP Top 10

あなたの製品にコパイロット、AIエージェント、またはツールを使用する LLM ワークフローが含まれている場合、これらがペネトストでテストする主なリスクです。

これらのチェックは、従来の Web と API のカバレッジを以下に拡張します Aikido Pentest で見つかる問題は?.

1. プロンプトインジェクション

信頼できない入力によってシステム指示が上書きされたり、エージェントが危険な挙動へ誘導されたりしないかをテストします。

これには、ファイル、チケット、メール、文書、Webサイト、または取得したコンテンツからの直接的なプロンプトや間接的なペイロードが含まれます。

2. 機密情報の漏えい

エージェントがシステムプロンプト、メモリ、隠れた思考過程に類するアーティファクト、APIキー、トークン、PII、またはテナント間データを露出できないかをテストします。

これには、レスポンス、ログ、ツール、下流の統合を通じた漏えいが含まれます。

3. 過剰な権限行使

十分な承認、スコープ設定、またはポリシーチェックなしに、エージェントが高い影響を及ぼす操作を実行できないかをテストします。

例としては、データ送信、設定変更、ユーザー作成、レコード削除、デプロイの起動などがあります。

4. 不安全なツール使用

エージェントに接続されたツールをテストします。

これには、ブラウザ操作、シェル実行、コードランナー、MCP ツール、Webhook、内部または外部 API が含まれます。

安全でないパラメータ処理、SSRF 的な挙動、予期しないコマンドやアクションの実行を探します。

5. 不安全な出力処理

エージェントの出力が、検証されないまま別のシステムで実行、レンダリング、または信頼されるかどうかをテストします。

例としては、安全でないコード、HTML、SQL、シェルコマンド、ワークフローアクション、またはテンプレートコンテンツを生成するプロンプトがあります。

6. メモリ汚染

長期メモリ、保存されたコンテキスト、またはセッション状態が汚染され、将来の実行に影響を与えられるかをテストします。

これは、エージェントが過去の会話、メモ、要約、または保存された設定を再利用する場合に重要です。

7. 検索およびナレッジベースの汚染

悪意のある文書やインデックス化されたコンテンツが、検索拡張生成のフローを操作できるかをテストします。

これには、悪意ある文書、汚染された wiki ページ、埋め込まれた秘密情報、判断を誘導したりデータを漏えいさせたりするよう設計されたコンテンツが含まれます。

8. 認証と認可の失敗

現在のユーザーのロール、テナント、またはセッション外でエージェントが動作できないかをテストします。

これは IDOR や認可不備といった従来のアクセス制御バグと重なりますが、エージェントの操作やツール呼び出しを通じて発生します。

9. リソース枯渇とウォレット枯渇攻撃

プロンプト、ループ、またはツールチェーンが、制御不能なコスト、遅延、トークン使用量、またはファンアウトを引き起こせるかをテストします。

これには、無制限の再帰、繰り返しの再試行、高コストな外部アクションが含まれます。

10. サプライチェーンおよび統合リスク

エージェントが安全でないモデル、プラグイン、プロンプト、コネクタ、またはサードパーティツールに依存していないかをテストします。

これには、侵害された MCP サーバー、弱いプラグインの信頼境界、リスクの高い外部アクションが含まれます。

正確なテスト項目はスコープによって異なります。ツールアクセス、メモリ、承認ゲート、到達可能なアクションが、ペネトスト中に検証できる内容すべてに影響します。

実務上の意味

エージェント型アプリケーションでは、Aikido はこれらのチェックを、SSRF、IDOR、認可不備、RCE、XSS、ビジネスロジック悪用などの標準的なペネトスト項目と組み合わせます。

エージェント型システムでは、従来の脆弱性がより大きな影響を持つ攻撃チェーンに変わることが多いため、これは重要です。

最終更新

役に立ちましたか?