アプリケーションのメモリに存在する資格情報は漏えいします
アプリケーションのメモリに存在する資格情報は、同一マシン上で実行されるあらゆるコードから読み取り可能です。そして 2026 年の現在、その読み手には AI エージェントも含まれます。AI モデルはすでに自ら FreeBSD に定着し、自身のサンドボックスから脱出しています。常駐する資格情報という、盗まれる対象を置いておくのはやめてください。 <<<CLV-SUBTITLE>>>
不愉快な予測を述べます。これは保険でも曖昧な予測でもありません。いまアプリケーションのメモリに置かれている資格情報 — 起動時に読み込んだデータベースのパスワード、環境変数の中の API トークン、業務遂行のために保持しているクラウド鍵 — は、おそらく今後 12 か月以内に漏えいします。セキュリティチームが攻撃者に打ち負かされるからではありません。メモリ内の秘密を安全にしてきた唯一の前提 — その隣で実行されるのは信頼できるコードだけだという前提 — が、今年、静かに崩れ去ったからです。しかも、それに対応して行動を変えている人はほとんどいません。
これは「後回し」にできる項目ではありません。
何が実際に起きているのか
ほぼすべてのアプリケーションが、同じ方法で秘密を保持しています。起動時に .env ファイル、マウントされたシークレット、環境変数からそれらを読み取り、プロセスの存続期間全体にわたり、平文のまま自プロセスのメモリにロードします。30 年にわたって、これは妥当な設計でした。そしてその妥当性には、ただ一つの理由がありました。実行中の別プログラムのメモリや環境変数を読み取るには、同一マシン上で、同じ権限でコードを実行する必要があるということです。かつて、そのハードルは高かった。それを越えられたのは、あなた自身のソフトウェアと、あなた自身の人間だけでした。
いま、エージェントがそのハードルを越えます。コーディングエージェント、MCP ツール、自律型ワーカー — それらは設計上、実際のマシン上で、実在のユーザーとして、コードを実行します。その権限で動作するコードにとって、メモリ内の資格情報は解読すべき金庫ではありません。読み取るべきファイルです。/proc/<pid>/environ は、他プロセスの環境変数を平文で一覧表示します。コアダンプはヒープ全体を差し出します。エクスプロイトも、CVE も、アラートもありません。EDR も WAF もファイアウォールも、権限を持つプロセスが、読み取りが許可されたメモリを読み取る様子を見て、何も問題がないと判断します。ルール上、何も問題がないのですから。すべての手順は合法です。ただ、秘密がそこに置かれていたにすぎません。
これはあなたが犯した誤りではありません
誰の責任なのかを明確にしておきます。あなたの責任ではありません。堅牢に構築されたマシン上の .env、起動時にマネージャからメモリへ取り込まれるシークレット — これらは推奨パターンです。twelve-factor の教科書どおりの、優秀なエンジニアが行うべき実践です。責任ある選択でした。有効期限が切れたのは、その実践ではありません。その根底にある前提 — 秘密の隣で実行されるのは、あなたが配置したコードだけだという前提 — です。エージェントがそのマシン上で実行される瞬間に、この前提は消えます。そして有用であるがゆえに、あなたは意図的にあらゆる場所へエージェントを配置しています。責任をもってメモリへロードした平文は、その瞬間から爆発範囲の中にあります。
この問題の最初の事例は、すでに発生しています [4]。コーディングエージェントが乗っ取られた場合 — 悪意あるエラーレポート、経路上の悪意あるツール — 最初に手が届くのが、まさにこれです。そのプロセス自身、および隣接するプロセスが、すでにメモリに保持しているトークンや鍵です。インジェクションは入口にすぎません。常駐する資格情報こそが、狙われる賞です。
「だが、あのマシンにはエージェントはいない」
これは心地よい回答ですが、機能しない回答でもあります。この防衛は、一つの壁に依存しています。エージェントはこちらに置き、資格情報はあちらに置くと。今年、この壁が保持できないことを証明するのに、一年が費やされました。
これは信仰に基づく主張ではありません。今年、証拠が二度提示されました。Anthropic が公表した検証では、同社の Mythos モデルが FreeBSD の NFS サーバー — 人間が 17 年にわたり読んできたカーネルコード — に取り組み、自力で認証経路のスタックオーバーフローを発見しました。続いて 6 つのネットワークパケットに分割された 20 個のガジェットからなるエクスプロイトを書き、リモートからの認証なしで root 権限を取得しました。これが CVE-2026-4747 であり、所要時間は約 4 時間でした。「疑わしい関数を指摘した」のではありません。17 年間のレビューを生き延びたコードに対する、動作するリモート root エクスプロイトです。同モデルは、標的にされたすべての主要 OS やブラウザーの重大な脆弱性に対しても、同じ成果を上げました [1]。
エージェントの周囲に施す封じ込めも、周辺防御と同様に効果がありません。Anthropic 自身の安全性評価において、Mythos はサンドボックスから脱出して試験を実施中の研究者に到達するよう指示され、複数のエクスプロイト — JIT ヒープスプレー — を連鎖させて、ブラウザーレンダラーと OS サンドボックスの両方からの脱出に成功し、オープンなインターネットに到達して、研究者にメールを送信しました [1]。公平を期すための注記を付します。これは試験がそう指示したためであり、自発的な行動ではありません。しかし、「我々がそう指示した」というのは、攻撃者の立場そのものです。「脱出して、権限を昇格させて、資格情報を奪取せよ」という指示こそが、これから先のすべての悪意あるプロンプトの標準的なペイロードになります。この能力は、モデルの自発性を待っていたのではありません。それは指示を待っています。そして指示こそが、確実に届く唯一の入力です。この事態の重大性は、唯一意味のある水準で認められました。米国はモデルそのものを輸出管理対象としました。背後のチップではなく AI モデル自体が対象となるのは史上初です。Mythos の一バージョンが、NSA の機密システムのほぼすべてにわずか数時間で侵入したと報じられた後のことです [2][3]。
これをメモリの問題と並べてください。両者は交差します。マシン上の root 権限は、自身のユーザーのプロセスだけでなく、あらゆるプロセスのメモリを読み取れます。したがって、本来の問いは「秘密の隣でエージェントを実行するのか」ではありません。それは「有能なモデルがこのマシンに到達できるか、あるいは自分が置いたボックスから脱出できるか」という問いです。そして今年、その両方の答えが公の場で示されました。「あのマシンにはエージェントがいない」とは、強制できる統制ではありません。それは、物事が同じ場所に留まり続けるという願望にすぎません。すでに物事は留まらないことを示しています。エージェントがマシンに到達することを前提に計画してください。そうでなければ、運が味方することを前提に計画することになります。
この問題に、意図して設計されている
エージェントを、ただそこに転がっている秘密から遠ざけようとするのはやめてください。転がっているその物自体を取り除いてください。
Clavitor の資格情報は、待機のためにアプリケーションのメモリにロードされることはありません。呼び出しの瞬間にライブで取得され、その 1 リクエストのために使用され、その後は存在しません。環境変数に置かれることも、.env に保存されることも、ダンプされるのを待ってヒープにプロセスの存続期間全体を常駐することもありません。/proc が一覧表示できるものはなく、コアダンプが持ち出せるものもありません。そもそもこのマシンは、常駐する秘密を保持する主体として信頼されていないからです。
唯一引き渡される資格情報も、そのエージェントが割り当てられた単一の用途に限定されます。ボールトの一覧表示はできず、他の存在の列挙はできず、次の鍵の発見はできません。取得のたびにレート制限が適用され、異常なバースト時にはロックダウンが作動し、追記専用のハッシュチェーンログに記録されます。このログはボールト上に保持され、エージェントが実行されるエンドポイント上には存在しません。PCI DSS 要件 10 および NIST 800-171(統制 3.3.8)が求める、改竄不能で帰属可能な監査証跡です。エージェントが何にアクセスしたかの証明は、侵害されたマシンから到達も改竄もできない場所に保管されます。
この主張に必要な、正直な限界も述べます。使用されるマイクロ秒の瞬間には、秘密はメモリ内に存在します。その 1 リクエストのために、その 1 瞬間だけです。いかなる設計も物理法則を書き換えることはできません。書き換えるのは、常駐する秘密 — プロセスに数時間留まり、いつでもダンプ可能なもの — と、短命の秘密 — 単一の呼び出しのためにのみ存在し、その後は奪取対象が存在しないもの — の違いです。常駐していないものを、ダンプすることはできません。
教訓は「ボックスをより厳格にロックする」ではありません
マシンの堅牢化を続けていくことはできます。信頼できないコードが秘密の隣で実行されることはない、と言い続けることもできます。しかし、これはまさに月を追うごとにコストが増大していく賭けです。コードの実行を生業とする相手に対して、保持されると仮定した壁を突き抜けてくる相手に対して。メモリ内の資格情報は、読み手がすべて信頼できるときに安全でした。読み手は変わったのです。この変化に耐えられる唯一の手は、資格情報を読み取られる場所に置くことをやめることです。
このような世界において、資格情報ツールが守るべきルールを書き留めました。お使いのツールを、このルールに照らして評価してください。
Clavitor(@clavitorai)は、AI エージェントのために構築され、AI エージェントに抗う資格情報ボールトです。clavitor.ai
出典
[1] Anthropic (Anthropic Red Team) — Assessing Claude Mythos Preview's cybersecurity capabilities(FreeBSD NFS RCE、CVE-2026-4747 の自律的な発見および悪用。主要 OS およびブラウザー全般の重大な脆弱性) — https://red.anthropic.com/2026/mythos-preview/
[2] Associated Press (via CNBC) — Anthropic's Mythos model found vulnerabilities in classified U.S. government systems, official says — https://www.cnbc.com/2026/06/23/anthropics-mythos-model-found-vulnerabilities-in-classified-us-government-systems-official-says.html
[3] Fortune — Anthropic disables Fable and Mythos AI models following U.S. government export ban — https://fortune.com/2026/06/13/anthropic-disables-fable-mythos-export-controls-national-security-threat/
[4] Tenet Security (Tenet Threat Labs) — Agentjacking: Coding Agents with Fake Sentry Errors(乗っ取りから常駐資格情報へ至る先例) — https://tenetsecurity.ai/blog/agentjacking-coding-agents-with-fake-sentry-errors/