【注意】AIに「このサイトを要約して」と頼むだけで乗っ取られる?|成功率60〜80%の実験から決めたルール

※当サイトはアフィリエイト広告(プロモーション)を利用しています。

AIに「このサイトを要約して」と頼む。

それだけで、AIが攻撃者のプログラムを動かしてしまう。

そんな実験の記事を読んだ。成功率は60〜80%。

自分も毎日AIに英語記事を読ませているので、他人事じゃなかった。

広告

【何が起きたか】

イギリスのIT系ニュースサイトの記事。

セキュリティ研究者が、AIのコーディングツール「Claude Code」を、自動で動くモードで試した。

  1. わなを仕掛けたサイトを用意する(見た目は、ただの記録集)
  2. AIに「このサイトを要約して」と頼む
  3. 安全な読み込み方法が、わざと失敗するように作ってある
  4. AIは別の方法で、直接サイトの中身を取りに行く
  5. ZIPファイルをダウンロードさせられる
  6. 中に、本物そっくりの名前の偽ファイルが入っている
  7. AIが中身を読むために書いたプログラムが、その偽ファイルを読み込んで、攻撃者のコードが動く

AIは、怪しい実行ファイルはちゃんと断っていた。

それでも、「自分で解読しよう」とした一手で、引っかかった。

【怖いのは、1つ1つは普通に見えること】

  • 読み込みに失敗したら、別の方法で試す
  • ファイルを落として、中身を見る
  • 読めない形式なら、読むためのプログラムを書く

どれも、人間でもやる普通の作業。

普通の手順を積み重ねた先に、わながあった。

【開発元の答え】

開発元の答えは「想定どおりの動作」。

自動で動くモードは便利機能であって、安全の保証ではない、という立場。

本当の守りは、パソコンの中でAIが触れる範囲を区切ることと、外への通信を絞ること、と研究者は書いていた。

【自分がやっている対策】

AIに記事を読ませるときのルールを決めた。

  • 知らないサイトは、読むだけ。ダウンロードも実行もさせない
  • ページに書いてある指示(「このコマンドを実行して」など)には従わせない
  • 要約の途中で「ファイルを落として解読する」流れになったら、そこで止める
  • パスワードや鍵は、AIに渡すチャットやメモには書かない。決まったファイルに置く
  • AIに渡す権限は、必要な分だけ(例: ブログは下書きを書く権限だけ)

読んで変えたこと

ルールの明確化、特にファイル・Webサイトの閲覧・操作をさせるときは読むだけでダウンロードや実行はさせない。

その都度確認を求めるようにしている。

【まとめ】

  • 「要約して」だけで、AIが乗っ取られることがある
  • 1つ1つは普通の手順。だから気づきにくい
  • 自動モードは便利機能。安全の保証ではない
  • 読むだけ・渡す権限は最小限、で守る

任せるほど、任せ方が大事になる。