OWASP(Open Web Application Security Project)は、2026年版のGenAI LLM Top 10を公開しました。その中で「過剰なエージェンシー(Excessive Agency)」が6位から3位へと急上昇しました。この順位の跳ね上がりは重要な意味を持ちます。なぜなら、最も危険な失敗はもはや不適切な出力に留まらず、インフラ上で動作するエージェントへと移行していることを示しているからです。

なぜこの変化が重要なのか

今回のTop 10は、初めてデータの4分の1が実際のインシデント(報告された6,000件以上の侵害、悪用、および誤動作)に基づいています。以前の版は、ほぼ全面的に専門家の意見に依存していました。現実世界のシグナルは、言語モデルがAPIを呼び出し、コードを実行し、あるいは送金を行えるようになったとき、その結果が「恥ずかしいテキストの漏洩」から「具体的な運用上の損害」へと変化することを示しています。プロンプトインジェクションは依然としてリストのトップであり、機密情報の漏洩がそれに続きますが、「過剰なエージェンシー」がトップ3に浮上したことは、次なる攻撃の波が純粋に言語的なものではなく、ツールを活用したものになることをセキュリティチームに告げています。

「過剰なエージェンシー」とはどのようなものか

過剰なエージェンシーとは、LLMに対して本来持たせるべきではない権限、あるいは周囲のガードレールで制御できないほどの権限が与えられているあらゆる状況を指します。典型的な例は以下の通りです:

  • 権限チェックを行わずに内部マイクロサービスの端点を呼び出すアシスタント。
  • 本番サーバー上でスクリプトを記述・実行するコード生成ボット。
  • 作成されたプロンプトによって送金を開始してしまう金融自動化エージェント。

悪意のあるプロンプトによって、そのような権限を持つモデルが欺かれた場合、侵害は即座に発生し、しばしば多大なコストを伴います。リスクは、モデルのプロンプトに従う能力と、周囲の制御の厳格さとの間のギャップに比例して増大します。

新しいTop 10の構築方法

2026年版は、専門家の判断と実データ(ハードデータ)を融合させています。ランキングの約25%は前述のインシデント・プールに由来しており、実際に発生したパターンに重みが置かれています。この手法の変化が、「過剰なエージェンシー」の急上昇の理由を説明しています。データは、モデルが単にテキストを吐き出すだけでなく、アクションを実行したインシデントが明らかに増加していることを示しています。

その他の注目すべき動き

  • Hidden Context Exposure(「System Prompt Leakage」から名称変更)は、より広範な機密データを対象とするよう順位を上げました。これは、攻撃者がモデルのコンテキストから秘密情報を掘り起こそうとする動きが強まっていることを反映しています。
  • Improper Output Handlingは10位に転落しました。これは、組織がモデルの生のレスポンスをサニタイズすることに習熟してきていることを示唆しています。業界の焦点は「モデルが悪いことを言った」から「モデルが悪いことをした」へと移りつつあります。

これらの動きは、脅威の対象が静的な出力から動的な振る舞いへと拡大しているというナラティブを裏付けています。

リスクの軽減策

セキュリティチームは、以下の3つの実用的なステップで過剰なエージェンシーの軽減を開始できます:

  1. ツールのスコープを限定する – 各エージェントには、その特定の業務に必要なアクションのみを割り当てます。利便性のために単一のLLMに「フルツールボックス」を与えないようにしてください。きめ細かな権限設定により、プロンプトが侵害された際の影響範囲を制限できます。
  2. プロンプトではなくコード内でガードレールを構築する – 実際にツールを実行するレイヤーにおいて、明示的な権限チェック、確認ゲート、および監査ログに依存してください。すべてのモデルの出力を、外部API呼び出しと同様のセキュリティレビューを通過しなければならない「信頼できないリクエスト」として扱います。
  3. すべてのツールの組み合わせをインベントリ化する – どのエージェントがどのAPI、スクリプト、または金融エンドポイントにアクセスできるかを文書化します。リスト自体よりも重要なのは、それらの機能がどのように相互作用するかを理解することです。一見無害に見えるツールのペアでも、連鎖させると危険なものになり得ます。

更新されたTop 10は、各リスクを主要なエンタープライズ・セキュリティ標準にマッピングしており、防御側がコンプライアンスや監査チームと軽減策を議論するための共通言語を提供しています。

反論:リスクは誇張されているのか?

一部の実務者は、「過剰なエージェンシー」は生成AI固有の欠陥ではなく、単に設計上の選択ミスを反映しているに過ぎないと主張しています。彼らは、無制限のアクセス権を与えれば、どのようなプログラマブルなシステムでも悪用され得ることを指摘しており、強力なDevOpsプラクティスによって、指摘されたシナリオの多くはすでに解決されていると述べています。権限管理の規律は不可欠ですが、データに基づいたリスクの上昇は、多くの組織がいまだにAIを活用したワークフローにそれらのプラクティスを適用できていないことを示唆しています。

次に注目すべきこと

  • Top 10のさらなる改訂 – より多くのインシデントが記録されるにつれ、OWASPのリストは進化し続けるでしょう。年次のリリースを注視しておくことで、脅威の曲線がどこに向かっているかを予測するのに役立ちます。

メッセージは明確です。言語モデルに実行権限を与えることは容易ですが、その権限によるリスクから保護するには多大なコストがかかります。モデルの出力を「決定」ではなく「リクエスト」として扱う組織こそが、ツールを悪用した新たな攻撃の波に先んじて対応できるでしょう。