Attack  ·  用語集

OAuth token hijacking (AI agent context)

OAuthは、AIツールが外部サービス(メール、GitHubなど)にユーザーの代わりにアクセスするための許可を求めることができるようにする標準的なシステムです。OAuthトークンハイジャッキングは、悪質なAIツール統合などの悪意のあるコンポーネントが認証プロセスを騙して、攻撃者にアクセストークンを渡させることで発生します。これにより、攻撃者は接続されているすべてのサービスに対して正規のAIツールと同じ権限を得ます。
AIプラットフォームがOAuthを介してますます多くのビジネスサービスに接続するにつれて、単一の盗まれたトークンは、目に見えるログインイベントなしに、メール、コードリポジトリ、ファイルストレージなど、すべてに同時にアクセスする権限を攻撃者に付与する可能性があります。LibreChatのMCP統合では、まさにこの欠陥が見つかりました。
参考資料
OWASP LLM Top 10 — LLM06:2025 Excessive Agency
ライブフィードで追跡 この概念が実際のAIセキュリティ・ガバナンスの動向でどう現れるかを確認。
フィードを開く →