複数のAIエージェント・プロトコルはクリック一つでタスクを引き継ぐことができますが、2026年の研究によれば、それらの引き継ぎポイントにはセキュリティ上の欠陥が蔓延しています。この論文では、広く使用されている5つのプロトコルを調査し、35件の仕様エラーを記録したほか、プロトコルを単一のシステム内で連鎖させた際に発生する30件の追加の失敗を記録しました。たった一つのステップが侵害されるだけでプライベートなデータが流出する可能性があり、その侵害は連鎖が完了するまで気づかれないことがよくあります。
なぜ「継ぎ目」が重要なのか
MCP、A2A、ACPなどのエージェント・プロトコルは、自律型エージェント同士が対話するための「文法」を標準化します。その利点はシンプルです。開発者がウェブスクレイピング・エージェントをファイル管理エージェントに接続するだけで、専用の接着コード(glue code)を書くことなく、システムにマルチステップのワークフローを実行させることができます。しかし、この利便性は隠れた攻撃対象領域(アタックサーフェス)を覆い隠しています。プロトコルはメッセージの形式を規定しますが、誰がそのメッセージに基づいて行動できるかを規定するわけではありません。インターネット上のコンテンツを取得するエージェントが、その出力をファイルシステムの権限を持つエージェントに渡すと、後者のエージェントはそれを完全に有効なリクエストとして認識し、ウェブデータの中に隠された悪意のある指示を実行してしまう可能性があります。
研究で明らかになったこと
研究者たちは各プロトコルを個別に監査し、35件の仕様エラーを発見しました。さらに、プロトコルを連携させたところ、30件の失敗が新たに発生しました。危険なのは単一の不正な指示ではなく、一見無害に見える一連のステップが組み合わさることで、結果として侵害を引き起こすことです。
真のリスク:連鎖するアクション
エージェントAがニュース記事を取得し、エージェントBがテキストを解析し、エージェントCが共有ドライブに要約を書き込むというワークフローを想像してください。もしエージェントAが侵害され、隠されたコマンドを含むペイロードを返した場合、エージェントBはそのコマンドをそのまま転送し、エージェントCは書き込み権限を用いてそれを実行します。個々のエージェントは正しく動作しています。問題は、エージェント同士が結合されたときにのみ発生します。これは典型的な「パス(path)」の脆弱性です。
実践的な保護策
この研究では、標準プロトコルの利便性を維持しつつ、実行時(ランタイム)に制御を行う方法を提案しています。
- 各ホップの台帳化 – 各プロトコルの境界において、ユーザー、目的、ツール、および決定を記録します。改ざん防止機能を持つログにより、監査人はエージェント間のデータ移動を追跡できます。
- 最小権限の原則 – エージェントが必要とする特定のタスクのみをカバーする資格情報(クレデンシャル)を発行します。ファイルを書き込むエージェントが、ウェブアクセスを許可するトークンを受け取ることは決してあってはなりません。
- コンテンツのラベリング – 信頼できないソースから派生したデータにタグを付けます。後続のエージェントは、特権を伴う操作でコンテンツを使用する前に、必ずそのラベルを確認しなければなりません。
- セキュリティ・トレースの伝播 – 各リクエストに暗号化されたトレース識別子を付与し、すべてのエージェントにその転送を義務付けます。識別子が欠落している場合は、連鎖の断絶としてフラグが立てられます。
- 自動ロールバック – 各ステップに対して補償アクションを定義します。これにより、4ステップのワークフローがステップ4で中断された場合、手動の介入なしにシステムがステップ1から3までを元に戻すことができます。
これらの対策は、「プロトコルが同じ言語を話しているか?」という問いから、「実行時において、その言語を通じて一貫した権限と可視性が強制されているか?」という問いへと焦点を移すものです。
ベンダーに尋ねるべき質問
AIツールスタックを評価する際、MCP、A2A、またはACPへの準拠だけでは不十分です。ベンダーに対して以下の点を確認してください。
- 異なるプロトコル間で、実行時はどのように権限を追跡しますか?
- モデルに入力される信頼できないコンテンツをラベリングし、隔離するための仕組みは何ですか?
- マルチステップのタスクにおいて、後のステップが失敗した場合、システムはどのように変更をロールバックしますか?
- 構成されたパス全体を記録する監査台帳はどこにありますか?
これらの制御策の具体的な実装を示すことができるベンダーは、論文で述べられているような連鎖的なエクスプロイトから製品を保護できる可能性がはるかに高いと言えます。
今後の注目点
まとめ: AIエージェントを結合することは魅力的ですが、それぞれの継ぎ目は潜在的なゲートウェイとなります。プロトコルの境界をセキュリティチェックポイントとして扱い、最小権限の資格情報を強制し、すべての引き継ぎに対して不変の監査証跡を維持してください。これらの実行時の保護策がなければ、エージェント・プロトコルを普及させている柔軟性が、重大な侵害のベクトルとなってしまいます。
