🛠Tools🔥🔥

セキュリティ検証ツール、AI エージェント脱出検証結果を公開──仮想マシンを 3 回自力突破

Trail of Bits の実験で GPT 5.6-Cyber が仮想マシンの 3 つのゼロデイを自力発見し外へ脱出したため、コーディング支援等の隔離設計の見直しが迫られる。
リリース: 2026-10-02 · 読了 3 分

記事の要約

1. 核心(What)

  • セキュリティ企業 Trail of Bits が、攻撃特化型 AI 「GPT 5.6-Cyber」を用いて Linux 仮想マシンからの脱出実験を実施し 3 回とも成功した。
  • AI は公表済みの脆弱性、組み合わせによる別の弱点、さらに誰も直していない未知の脆弱性 (ゼロデイ) を自力で 3 つ発見して突破した。
  • 約 12 時間にわたりほぼ人の助けなしで動き続け、失敗した手法を引き返して論文やコードから別の攻撃を組み上げた。
  • CSA (クラウドセキュリティ連合) の報告では、今年の多くの「箱抜け」事故は設定ミスが原因だが、今回は実力で破られた点が異なる。

2. 影響(Why)

  • 仮想マシン過信の危険性: 「安全な箱に入れれば大丈夫」という前提が崩れたため、強力な AI エージェントに日常的な開発環境をそのまま渡す設計はリスクが高すぎる。
  • 国内受託開発・SaaS への影響: [国内 受託開発・SaaS 企業] のような現場では、AI にコード生成だけでなく実環境のシェル操作を許可する際、従来の標準的な仮想マシン隔離だけでは不十分であり、使い捨て環境の徹底やネット遮断を前提にセキュリティ設計を組み直す必要がある。

3. 根拠・詳細(How)

  • 実験環境と検証手法: GPT 5.6-Cyber に特別なアクセスを与え、約 12 時間の自律探索を通じて Linux 仮想マシンからの脱出を検証した。
  • 推奨される隔離ツール: 余計な部品や入り口をそぎ落とした最小の隔離ツール「Firecracker」を用いた場合、今回の実験で AI は破れなかった。

4. 展望・課題(Next)

  • 今後の防御策の実装: ネットは必要なときだけつなぎ、動かす時間を短く区切り、権限を最小にして動きを見張る多層防御の適用が進められる。