Security Blog

AIがFirefoxで271件の休眠バグを発見しました。より標的になりやすいのは、あなたの資格情報保管庫です。

#292

October 2, 2026 · By Marketing team

← All posts

MozillaがAIエージェントをFirefoxに向けたところ、1回の実行で271件の未公開脆弱性が明らかになりました。防御側のエージェントにそれができるのであれば、攻撃側も同じ能力を、より柔らかく、より集中している標的であるあなたの資格情報保管庫に向けることができます。

このところ、MozillaはFirefoxに対してAIエージェントを走らせました。自社のハーネスの中でAnthropicのClaude Mythosを実行し、1回のキャンペーンで271件の未公開脆弱性を明らかにしました。XSLTエンジンに存在した20年来の欠陥、15年来のパーサのバグ、ブラウザのサンドボックスから脱出する複数の手口です。Mozillaがこれを行ったのは修正するためであり、そここそがじっくり考えるべき部分です。防御側のエージェントが、地球上で最も監査されたコードベースのひとつから271件の潜在的なバグを発見できるのであれば、攻撃側のエージェントも、あなたの資格情報に対して同じことを行えます。この能力はすでに存在しています。誰が向けたかを問いません。

では、その能力を、秘密を保管している場所に向けてください。

計算の前提が逆転しました

CyberArk、HashiCorp、既存世代のすべての集中型保管庫は、30年間は成り立ってきた、そして今年成り立たなくなった前提の上に成り立っています。プロセスメモリ内にあるマスターキーは、到達するには熟練した人間、時間、そして運が必要だから安全だという前提です。コード実行能力を持つフロンティアのエージェントに、そのいずれも必要ありません。障壁を破るのではありません。保管庫が開封された瞬間にキーをメモリから読み出し、すべてを一度に復号します。

そして非対称性は苛烈です。防御側は、広がり続ける攻撃対象領域の全体にわたって、常に正しくなければなりません。エージェントは一度正しければよいのです。エージェントは疲れることなく並列で探査し、四半期ごとに賢くなります。Salt Typhoonは、行動を起こすまで平均393日間、通信事業者のネットワーク内で休眠していました。そのような粘り強さが、自動化され、安価になり、あらゆるものを一箇所に集めたシステムに向けられるのです。

エージェントが侵入すると想定する

ここには既存ベンダーが声に出して言わない前提があります。私たちは言います。実際のエンタープライズにおいて、エージェントはいずれ資格情報を保持するマシンに到達します。誤設定によって、侵害によって、あるいはその能力によって。それを防げるかのように設計するのはやめてください。防ぐことはできません。その理由は保管庫の所在にあります。あなた自身のネットワークの内側にあり、あなたが運用するすべてのエージェントとすべてのマシンと同じ影響範囲を共有しているからです。小さな誤りひとつ、侵害ひとつ、横方向への移動ひとつで、エージェントは内側に入ります。それは運用規律の性質ではなく、所在の性質です。あなたが保有しないインフラは、その運命を共有しません。

重要なのは、その瞬間に何が起きるかだけです。CyberArkやHashiCorpであれば、エージェントが到達した同じマシンが保管庫を復号できます。アクセスが発生した時点で、勝負は終わっています。そしてこれらのシステムは設計上、あらゆる秘密、あらゆる鍵、あらゆるガバナンスを1つのクラスタに集めるため、構造的にハニーポットです。休眠していた足がかりひとつで、組織全体の秘密が手に入ります。

短寿命の資格情報とリース型の資格情報は助けになりますが、幾何学は変わりません。それらはエージェント側の影響範囲を縮めます。事業者自身のインフラについては何も変わりません。そこには、保管庫を復号できる鍵が依然として存在しています。それらの鍵がサーバー上にある限り、サーバーに到達したエージェントが勝ちます。

生き残る唯一のアーキテクチャ

攻撃者がいずれ侵入することを前提とした場合に生き残る設計は、ただひとつあります。復号鍵をサーバー上に一切置かないことです。バックエンド全体を侵害されても、得られるのは暗号文です。鍵は一歩引いた距離に、エージェントが手の届かないハードウェア上に置かれています。

これは私たちにとって理想ではありません。Clavitorがその上に構築されている不変条件です。保管庫自体は、あなたの資格情報を復号できません。フィールド鍵は、ハードウェア鍵だけが再構成できる秘密から分割生成されます。そのためサーバーは、完全に掌握されたとしても、暗号化されたバイト列以外を攻撃者に渡せません。私たち自身の設計文書はこう述べています。攻撃者はサーバーが持つすべてのバイトを手にするが、その結果は無意味な暗号文である、と。

一歩引いた距離に対する定番の反論は速度です。ローカルでホストしない保管庫では遅すぎるはずだとして、自らの境界内に取り込み、結果として再び影響範囲の中に置かれることになります。アーキテクチャの残りの部分が、それに答えます。

  • キャッシュしません。資格情報はリクエストごとに都度取得され、レスポンス時に破棄されます。メモリから読み出せる、復号可能なコピーは残りません。
  • 見知らぬ接続は通しません。すべての呼び出しは、許可リストに紐づく認証済みのNoiseハンドシェイク上で行われます。未登録の鍵を提示した場合、ハンドシェイクは完了しません。許可リストは縁に付け足したフィルタではありません。それが暗号そのものです。
  • 侵害されたエージェントが吸い上げることはできません。エージェントごとのレート制限とクォータが、単一の主体が取得できる量の上限を定め、大量の読み取りはアラートを発します。
  • ローカルでなくても高速です。資格情報プレーンは独自のグローバル分散フリート上で稼働し、すべての大陸にポイント・オブ・プレゼンスを持つため、最も近い拠点がミリ秒単位で応答します。ネットワーク内に置く必要がないほど高速であり、かつ別個の影響範囲であるため、あなたの侵害は私たちの侵害になりません。

異なるインフラ、異なる障害領域、共有される鍵はありません。エンタープライズ全体を手中に収めても、その秘密は奪えません。盗む価値のあるものは、そもそもエージェントの手の届く場所に存在しなかったからです。

率直な線引き

これはエージェントをハッキング不可能にするものではありません。侵害されたエージェントは、その場で、許可された行為を依然として実行できます。できないのは、鍵を読み取ること、保管庫をコピーすること、持ち去って組織全体になることです。それらはそもそもエージェントの到達範囲にありませんでした。私たちはこの線を、十分な能力を持つ攻撃者でさえ追いつけない唯一の場所、すなわちサーバーの外へと移します。

既存の世代は、攻撃者が人間である世界のために作られました。その世界は終わりつつあります。攻撃者がエージェントとなった時点で資格情報システムが守るべき規則を書きまとめました。出発点は、秘密をコードが実行される場所に置かないことです: clavitor.ai/rules

エージェントは一度正しければよいのです。だからこそ、鍵を手の届く場所に置くのはやめてください。

Clavitor (@clavitorai) は、AIエージェントのために、そしてAIエージェントに対抗するために作られた資格情報保管庫です。clavitor.ai

出典

[1] Mozillaのエージェンティック・パイプラインがClaude Mythosを動かし、271件の未公開Firefox脆弱性(約20年来のXSLTバグ、15年来のパーサのバグ、サンドボックス脱出を含む)を発見: https://the-decoder.com/mozillas-agentic-ai-pipeline-turns-claude-mythos-preview-loose-and-finds-271-unknown-firefox-vulnerabilities/

[2] Salt Typhoon: 行動前に通信事業者ネットワーク上で平均393日の滞在期間: https://www.picussecurity.com/resource/blog/salt-typhoon-telecommunications-threat