過剰な権限(Excessive Agency)
過剰な権限(Excessive Agency) とは何ですか?
過剰な権限(Excessive Agency)OWASP LLM06。LLM ベースのシステムにユースケースを上回る機能・権限・自律性を与えてしまうことで、一度のプロンプトインジェクションやモデルの誤りが、現実世界において過大な影響に転化してしまう問題。
過剰な権限(Excessive Agency)は、OWASP Top 10 for Large Language Model Applications の LLM06 に位置付けられる項目です。LLM ベースのシステムに、ユースケース上必要となる以上のツール・権限・自律性を持たせてしまったときに生じる被害クラスを指します。たとえば、本番の課金 API への書き込み権限を持つカスタマーサポートエージェントや、リポジトリの読み取りに加えてレビューなしで main へ直接 push できるコードアシスタントなどがこれに該当します。脆弱性はモデル自体ではなく、その周囲のシステム設計にあり、エージェントがプロンプトインジェクション・幻覚・単なる出力ミスなどで誤動作したとき、被害の広がりは付与されている権限の範囲によって決まります。緩和策は最小権限の原則に従い、各ツールを必要最小限のデータと操作にスコープし、不可逆な操作には人手承認を課し、可能な限り読み取り専用やステージング用ツールを優先し、計画モデルと実行モデルを分離し、ツール呼び出しを計装して異常なシーケンスが検知に上がるようにする、といった構成が定石です。
● 例
- 01
LLM 駆動のチケット振り分けツールが CRM の完全な管理者権限を持っており、サポートメール中のプロンプトインジェクションをきっかけに顧客レコードを大量に書き換えてしまう。
- 02
コーディングエージェントは main への直接 push ではなくプルリクエストの作成だけに制限されており、悪い提案も本番に反映される前にレビュー可能なまま留まる。
● よくある質問
過剰な権限(Excessive Agency) とは何ですか?
OWASP LLM06。LLM ベースのシステムにユースケースを上回る機能・権限・自律性を与えてしまうことで、一度のプロンプトインジェクションやモデルの誤りが、現実世界において過大な影響に転化してしまう問題。 サイバーセキュリティの AI / ML セキュリティ カテゴリに属します。
過剰な権限(Excessive Agency) とはどういう意味ですか?
OWASP LLM06。LLM ベースのシステムにユースケースを上回る機能・権限・自律性を与えてしまうことで、一度のプロンプトインジェクションやモデルの誤りが、現実世界において過大な影響に転化してしまう問題。
過剰な権限(Excessive Agency) はどのように機能しますか?
過剰な権限(Excessive Agency)は、OWASP Top 10 for Large Language Model Applications の LLM06 に位置付けられる項目です。LLM ベースのシステムに、ユースケース上必要となる以上のツール・権限・自律性を持たせてしまったときに生じる被害クラスを指します。たとえば、本番の課金 API への書き込み権限を持つカスタマーサポートエージェントや、リポジトリの読み取りに加えてレビューなしで main へ直接 push できるコードアシスタントなどがこれに該当します。脆弱性はモデル自体ではなく、その周囲のシステム設計にあり、エージェントがプロンプトインジェクション・幻覚・単なる出力ミスなどで誤動作したとき、被害の広がりは付与されている権限の範囲によって決まります。緩和策は最小権限の原則に従い、各ツールを必要最小限のデータと操作にスコープし、不可逆な操作には人手承認を課し、可能な限り読み取り専用やステージング用ツールを優先し、計画モデルと実行モデルを分離し、ツール呼び出しを計装して異常なシーケンスが検知に上がるようにする、といった構成が定石です。
過剰な権限(Excessive Agency) からどのように防御しますか?
過剰な権限(Excessive Agency) に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
過剰な権限(Excessive Agency) の別名は何ですか?
一般的な別名: LLM06, 権限過剰な AI エージェント。
● 関連用語
- ai-security№ 870
OWASP LLM Top 10
大規模言語モデルを基盤とするアプリケーションに対し、最も重大な 10 のセキュリティリスクをまとめた OWASP のリスト。
- ai-security№ 027
エージェント型 AI のセキュリティ
計画立案・ツール呼び出し・実システムへの作用を自律的に行う LLM エージェントを守るための分野。プロンプトインジェクションが遠隔コード実行に、過剰な権限が現実の被害範囲に直結する。
- identity-access№ 955
最小権限の原則
ユーザー・プロセス・サービスに対し、その業務に厳密に必要な権限だけを付与し、それ以上は与えないというセキュリティ原則。
- ai-security№ 689
LLM ガードレール
LLM ベースのアプリケーションが受け付けたり出力したりできる内容を制約し、基盤モデルの周囲で safety・セキュリティ・業務ルールを適用する仕組み。
- ai-security№ 969
プロンプトインジェクション
プロンプトに敵対的なテキストを紛れ込ませて LLM の元の指示を上書きし、安全策を無視させたり攻撃者が望む動作を実行させたりする攻撃。
- ai-security№ 1285
Tool-Use Injection
Attacks that manipulate an LLM agent's tool-calling layer — forging tool arguments, smuggling instructions through tool outputs, or coaxing the model into calling unsanctioned tools.