Attack  ·  用語集

Malicious API spec (AI agent code-generation injection)

巧妙に作成されたソフトウェアインターフェース記述(Swagger/OpenAPIファイルなど)を、AIプラグインやエージェントのコードを自動生成するツールに入力する攻撃。ジェネレーターが仕様の内容を信頼するため、生成されたコードにOSコマンドや悪意のあるコードパスを注入でき、攻撃者が制御する設定をプラグインマニフェストに取り込むことも可能。開発者は日常的に、公開レジストリ、ベンダーエクスポート、プルリクエストからこのような仕様を取得している。
これはサプライチェーン型の足掛かりである。1つの毒されたAPIドキュメントが、AIコーディングエージェント内で攻撃者にコード実行を許す可能性があるため、外部のAPI仕様は信頼できない入力として扱うべきである。
OWASP GenAI Security Project
ライブフィードで追跡 この概念が実際のAIセキュリティ・ガバナンスの動向でどう現れるかを確認。
フィードを開く →