AI API キーは単なるログイン文字列ではありません。これは従量制の計算能力への経路であり、コピーされたキーは、攻撃者がそのキーが露出したアプリケーションを去った後も、長期間にわたりリクエストを認可し続ける可能性があります。したがって、コスト管理は、一時的な研究ツールや社内プロトタイプを含む、すべての AI システムのセキュリティ設計に含まれるべきです。
METR の 2026 年の開示は、このリスクに具体的な形を与えています。インターネットからアクセス可能なエージェント・ダッシュボードにはフェイルオープンの認証欠陥があり、アクセス制御が失敗してもアプリケーションが利用可能なままでした。METR は、攻撃者がダッシュボードに到達し、エージェントにモデル提供者の認証情報を明かすよう促し、永続的なホストアクセスのために SSH キーを追加し、盗んだ認証情報を 3 週間使用したと報告しました。消費されたクレジットの価値は約 60 万ドルでしたが、提供者がクレジットを無償提供していたため、METR はその額を支払っていません。
有用な教訓は、見出しの金額や一つのアプリケーションの開発様式ではありません。複数の独立した制御が、同じ経路を止められませんでした。持続する予防計画は、インターフェース、ホスト、またはキーがいずれ侵害される可能性を前提とし、その後に起こり得ることを制限します。
エージェントを展開する前に影響範囲を定義する
AI アプリケーションは、チームがそれをプロトタイプと呼ぶかではなく、信頼できないユーザーがそれを通じて何に到達できるかで分類してください。実験がインターネット通信を受け入れ、有料または希少なモデルを呼び出せ、非公開データに到達でき、または自身のプロセス外に影響を及ぼすツールを起動できる場合、それは運用上重要になります。寿命が短いことは、それらの能力を減らしません。
公開前に小さな展開記録を作成します。所有者、公開エンドポイント、クラウドアカウント、モデル、認証情報、データストア、ツール権限、予想使用範囲、有効期限、停止手順を記載します。このインベントリにより、忘れられた実験を発見でき、インシデント対応者に信頼できる地図を与えます。公開サービスは、ビューアーやダッシュボードの欠陥が機微なインフラへの経路を作らないよう、内部システムからアーキテクチャ上分離された環境で実行すべきです。
METR の開示は、公開トランスクリプト・ビューアーの二つ目の欠陥も説明しています。読み取り専用の SQL 機構が操作されて未公開の評価データを露出する可能性があり、公開モデルの結果のみを含む想定だったデータベースに一部の機微な出力が入っていました。METR は、利用可能な証拠は攻撃者がこのエクスプロイトを発見した、または非公開情報にアクセスしたことを示さないと述べました。それでもこの出来事は、意図したデータ分類だけでは不十分である理由を示します。分離は、記録の保存場所、クエリの範囲の定め方、制限された資料を公開向けデータストアに置けるかどうかを対象にしなければなりません。
実施しやすい規則を一つ定めます。インターネットへの露出または有効な認証情報へのアクセスは、自動的に基本的なセキュリティ審査を起動します。審査は軽量でも構いませんが、デフォルト拒否の認証、管理されたホスティング、明記された所有者、ログ記録、認証情報の境界、終了日を確認すべきです。
生のシークレットをエージェントの届かない場所に置く
アプリケーションにはモデルを呼び出す許可が必要かもしれませんが、モデルが再利用可能な認証情報を読む必要はありません。シークレットは、プロンプト、トランスクリプト、環境検査ツール、エージェントが開けるファイル、エージェントが返せるコマンド出力の外に保存します。「このキーを決して明かさない」といった指示はセキュリティ境界ではありません。言語モデルは信頼できない指示を処理し、アクセス可能な情報を開示するよう操作され得るからです。
エージェントと提供者の間にブローカーまたは狭く定義したサービスを置きます。エージェントは許可された操作を要求し、ブローカーは認証情報を保持して要求を検証し、ポリシーを適用し、使用量を記録し、必要な結果だけを返します。ブローカーを承認済みのモデルと操作に制限します。提供者の機能が許す場合は、アプリケーションと環境ごとに別の認証情報を発行し、権限スコープを縮小して、短い有効期間を用います。
ID を分離すると、封じ込めと調査の両方が容易になります。一つのキーが複数の実験に使われると、高い使用量にはもっともらしい説明が多数あり、失効は無関係な作業を妨げます。一つのワークロード専用のキーは、行動範囲がより小さく、所有者が明確で、実用的な停止スイッチを持ちます。短命の認証情報はコピーされた値が有用であり続ける期間も短縮し、狭く限定した権限は、その期間に攻撃者ができることを制限します。
ホストアクセスには独自の境界が必要です。METR の攻撃者は露出したシステムに入った後に SSH キーを追加したため、提供者の認証情報だけをローテーションしても永続性は除去されませんでした。リモートアクセス構成の変更を監視し、キーを追加できる人を制限し、API 消費がなお通常に見える場合でも、新たな永続的アクセス方法をインシデントとして扱います。
予算を強制される安全上限に変える
支出アラートは有用ですが、アラートは人に調査を求めるだけです。承認済み予算が尽きた後の使用を拒否する、提供者またはブローカーの強制上限を優先してください。利用可能な場合は、組織、プロジェクト、アプリケーション認証情報、時間枠という複数レベルに上限を適用します。月次のアカウント上限だけでは、期間の早い段階で有害な急増を許すことがあります。
一部の提供者やアカウント設定では、直接の支出上限を公開していない場合があります。METR は当時、影響を受けたキーに上限を設定できず、寄贈されたクレジットのため、本来注意を引いたかもしれない請求額の上昇がなかったと述べました。その場合は、呼び出し層で境界を再現します。認証情報ブローカーは、リクエストまたはトークンを数え、日次および実行ごとの割当量を強制し、同時実行数を制限し、しきい値を超えたときにアクセスを停止できます。付与または前払いの容量は、現在の現金請求がゼロでも、交換価値を持つ資産として扱うべきです。
認証情報に宣言された目的からしきい値を選びます。予定された評価、対話型ダッシュボード、バッチジョブが同じ上限を共有すべきではありません。一回の実行の予想最大値、ローリングの時間別または日別上限、失敗または拒否されたリクエストの最大率を定義します。一時的な増額を承認できる人と、その例外がいつ失効するかを文書化します。さもなければ緊急オーバーライドが静かに通常の運用範囲になります。
強制はフェイルクローズでなければなりません。認証サービス、ポリシー確認、使用量カウンター、または承認検索が利用できない場合、システムは保護された操作を拒否するか大幅に制限すべきです。劣化した監視サービスが、制限された認証情報を無制限のものへ静かに変換してはなりません。
請求書では見えない行動を検出する
研究または評価の作業では、高いトークン量が自動的に疑わしいわけではありません。METR は、正当な実験でも相当な使用量、レート制限応答、提供者エラーを生み得ると説明しました。インシデント中、同社の内部ダッシュボードは各ユーザーのレート制限されたリクエストをすべて表示していませんでした。この組み合わせにより、未承認の活動が慣れた運用ノイズに紛れ込むことが可能でした。
アカウント総量だけを見るのではなく、ID と目的を中心にベースラインを構築します。各アプリケーション認証情報について、利用できる場合はリクエスト時刻、モデル、結果、トークンまたは使用量、発信元ワークロード、責任を持つ所有者を保持します。偵察や消費の試みは成功使用の合計には現れない可能性があるため、失敗した試行とレート制限された試行も含めます。生のシークレットをログに置いてはいけません。
有用な異常規則は、現在の行動を展開記録と比較します。例には、ワークロードの予定外の活動、計画された実験が終わった後の継続使用、見慣れない発信元、アプリケーションが呼び出す承認を得ていないモデル、エラーと成功の異常な比率、リクエスト率の急な変化が含まれます。これらの信号は、どの期待に反したかを説明するため、一般的な「高使用量」アラートより実行に移しやすいものです。
重要な証拠を削除せずにアラートを調整します。ノイズの多いレート制限メッセージはグループ化して要約すべきで、ダッシュボードから省くべきではありません。目標は、完全で検索可能なイベントに裏付けられた、管理可能なアラートストリームです。すべてのアラートには、指名された対応者、重大度、調査期限、自動エスカレーション経路が必要です。所有者のいない警告は、保存されたテレメトリーにすぎません。
意思決定のためのエージェント・ダッシュボードを設計する
有用な運用ダッシュボードは、四つの質問にすばやく答えるべきです。どの認証情報が行動を変えたか、それは何を許可されているか、現在どれだけの価値が危険にさらされているか、どの行動がそれを封じ込めるか。組織全体の合計だけでなく、認証情報、アプリケーション、モデル、時間枠ごとに使用量と失敗を提示します。強制上限の消費、一時的例外、認証情報の年齢、最後のローテーション、所有者、関連する展開がまだ承認されているかを表示します。
セキュリティとコストの信号を一緒に置きます。提供者エラーの急増、新しい SSH キー、認証失敗、継続する API 使用は、別々のツールでは小さく見えるかもしれませんが、相関させると明確なインシデント連鎖を形成します。現在の行動を同じワークロードの通常パターンと比較し、後で順序を再構成できるよう、十分な履歴を保存します。
ダッシュボードは、テスト済みの封じ込め操作を提供するか、直接リンクすべきです。アプリケーション認証情報を無効化する、ワークロードを停止する、公開アクセスを削除する、提供者に連絡する、という操作です。破壊的な制御には適切な権限が必要ですが、アクティブなインシデント中に文書化されていないコマンドを見つけることに依存すべきではありません。誰が各操作をいつ行ったかを記録します。
認証情報対応訓練を演習する
コピーされたキーを題材に、机上または制御された訓練を実施します。予定外の通信の継続と繰り返されるレート制限エラーなど、信頼できる信号から始めます。当番の対応者に、所有者の特定、影響を受けた提供者アカウントの確認、認証情報の無効化、ワークロードの停止または隔離、ホストの永続性確認を求めます。続いてチームは、関連する認証情報をローテーションし、適切な場合はログとフォレンジックイメージを保存し、提供者へ通知し、データや他のシステムに到達可能だったかを判断すべきです。
失効は最初の封じ込め手順であり、調査の終わりではありません。METR の対応には、侵害されたインスタンスの停止、フォレンジックイメージの作成、認証情報のローテーション、研究者のノート PC の検査と消去、モデル会社への通知、外部セキュリティ支援の利用が含まれていました。正確な順序は異なりますが、原則は安定しています。侵害がどのように起き、他に何を変えるべきかを判断するために十分な証拠を残しながら、現在のアクセスを除去することです。
訓練は経過時間と欠けている情報で測定します。発見、所有権の検索、失効、ホスト隔離、提供者への連絡にはそれぞれどのくらいかかりましたか。どのログが不完全でしたか。対応者は付与されたクレジットと請求済み使用量を区別できましたか。各演習後に展開テンプレート、ダッシュボード、ランブックを更新します。
実装チェックリスト
- インターネット向けのすべてのエージェントサービス、その所有者、有効期限、クラウド環境、認証情報、データ、ツールを棚卸しする。
- 公開露出または有効な認証情報へのアクセスには、デフォルト拒否の認証と基本審査を求める。
- 提供者のシークレットを、モデルが読めるコンテキスト、トランスクリプト、ツール、取得可能なファイルの外に置く。
- アプリケーションごとに、利用可能な最も狭いスコープと実用的な有効期間を持つ認証情報を使う。
- 直接の提供者制御が必要なポリシーを強制できない場合は、ブローカーを経由して呼び出す。
- 実行ごととローリングの使用量上限を設定し、提供者またはブローカーが対応する場所では強制停止を追加する。
- 認証情報と予想ワークロードごとに、成功、失敗、レート制限されたリクエストを監視する。
- 集計コストまたはトークン量だけでなく、行動の不一致に対してアラートを出す。
- エージェント・ダッシュボードで、モデル使用量を認証およびホスト永続性イベントと相関させる。
- すべてのアラートに対応者、期限、エスカレーション経路、テスト済みの封じ込め操作を与える。
- キーの失効、ワークロード隔離、証拠保全、提供者通知、復旧を演習する。
- 実験が終わったら認証情報と公開エンドポイントを廃止し、通信が停止したことを確認する。
暴走する API コストは、重なり合う上限によって最もよく防げます。シークレットの分離は容易な抽出を阻み、狭い ID は影響範囲を縮小し、強制予算は消費を制限し、行動監視は検出を早め、対応訓練は失効を日常的にします。どれも、次の攻撃者がどう侵入するかを正しく当てることには依存しません。これらを組み合わせることで、盗まれたキーを無制限の資源から、封じ込め可能で観測可能なインシデントへ変えます。
一次情報、製品ドキュメント、実際の利用シーンをもとに、あなたのワークフローに合うツールかどうかを判断しやすくする記事を作成しています。
