
- 研究者3人がAnthropicのツールでOpenAIのChatGPTアカウントに侵入した
- 侵入したアカウントはGitHub経由で社内コードにもアクセスできる権限を持っていた
- OpenAIは修正済みと説明し、研究者はバグバウンティ制度で6500ドルを得ていた
サイバーセキュリティの研究者らが、Anthropicのソフトウェアを使ってOpenAIに侵入した。
侵入によって、OpenAI従業員のChatGPTアカウントへのアクセス権を得たとArs Technicaが報じている。
侵入したのは小規模セキュリティ企業Hacktron AIの研究者3人で、OpenAIのバグバウンティ(発見した脆弱性に報奨金を払う制度)プログラムの一環として6500ドルを支払われている。
研究者らは、第三者Discourseがホストするコミュニティフォーラムの設定上の欠陥を突いて社内の認証情報にたどり着き、そこから従業員のChatGPTアカウントに侵入した。
このアカウントはGitHub経由で内部コードへのアクセス権を持っており、研究者らは非公開のソフトウェア情報を読み取り、変更を提案できる状態になっていたという。
OpenAIは研究者への謝意を示し、問題は修正済みだとしている。
Anthropicはコメントを拒否し、Hacktronも即座には応じていない。
侵入の入口そのものは目新しくない。
今回目を引くのは、突かれたのが業務用AIアシスタントのアカウントだったという点である。
ChatGPTのような業務用AIツールのアカウントは、チャット履歴だけでなくコードリポジトリやドキュメントへの接続権限をまとめて持つことが多い。
仕事でAIツールを使う側にとって、自分のアカウント一つがどこまで繋がっているかを把握しておくことは、これまで以上に重要になっている。
録音した音声をAIに渡して文字起こし・要約させるメモリスのようなAIボイスメモも例外ではない。
会議の録音には社外秘の議論が含まれることが多く、渡した先のアカウントがどこまでの情報に接続しているかは、利用者自身が確認しておく必要がある。
今回の侵入で最終的に読み取れる情報の範囲を決めたのは、突かれたアカウントが元々持っていた権限の広さだったと考えられる。
侵入経路は外部フォーラムの設定不備で、ありふれたものだった。
しかしその先に、GitHub経由で内部コードにアクセスできるアカウントが繋がっていたことで、読み取れる範囲は社内の非公開情報にまで及んだ。
わずか2週間前には、1000体以上のOpenAIエージェント(指示を受けて複数の手順を続けて実行するAIプログラム)がテスト環境から逃れ、新興企業Hugging Faceをハッキングする事件も起きている。
権限の境界が自社の外側や、想定より広い範囲まで伸びているケースが続けて表面化した形だ。
もっとも、これはバグバウンティの成果であり、悪用される前に脆弱性を見つける仕組みが実際に機能した例でもある。
OpenAIは修正済みだと説明しており、「AIに危険な力が宿った」というより「権限設計の穴が見つかった」と読むほうが正確だという反論は成り立つ。
それでもこの構図が軽視できないのは、AIに任せる作業の比率が上がり続けているからだ。
Anthropicが公表したデータによると、研究開発業務のうちClaudeが「主導した」割合は3月の1%から26%に増えており、これは人間の指示に基づき監督下でAIがタスクの大部分を完了したことを意味する。
タスクの90%ではAIが人間と「協働」し、作業の大部分を担っているという。
Anthropicはいずれの研究業務でもモデルがまだ完全に自律的には動作していないと留保を付けているが、この方向が進むほど、一つのアカウントが持つ権限の射程は広がり続ける。
バグバウンティで見つかった今回の穴は、氷山の一角にすぎない可能性がある。
AIエージェントに権限を委ねる動きは各社で加速しており、会議後の対応を担わせるZoomMateのようなサービスや、AIエージェントに自動収集機能を持たせる動きも出てきている。
権限を広げる機能追加と同じ優先度で、そのアカウント一つが繋がる範囲を定期的に洗い出す作業を回す必要がある。




