AI企業はイノベーションを急ぐ一方で、多くの企業が重大なセキュリティ上の隙を残している。
Wiz Securityの新たな調査によると、主要AI企業の65%でGitHub上の秘密情報の漏えいが確認された。APIキーやトークン、認証情報などの機密データが露出しており、こうした情報は削除済みのフォークや開発者のリポジトリに隠れていることが多い。
こうした漏えいにより、非公開モデルや組織構造、さらにはトレーニングデータまで明らかになるおそれがあり、次世代AIを推進する企業にとって懸念が高まっている。
Wizの研究チームは「スピードとセキュリティは一体で進めなければならない」と述べた。
表面下に潜む秘密情報
この調査では、主要AIイノベーターのベンチマーク・リストであるForbes AI 50に名を連ねるAnthropic、Glean、Crusoeなど、非公開企業を調査した。
Wizの分析では、これらの企業のほぼ3分の2で漏えいが確認された。
成長とガバナンスの両立を図るAIスタートアップにとって、今回の調査結果は重大な盲点を示している。従来のスキャナーが見逃す、過去のコミットやフォーク、開発者のGistに「表面下」で隠れた秘密情報だ。
深度・境界・網羅性によるアプローチ
Wizの研究者は、攻撃対象領域を特定するために3次元のフレームワークを用いた。
- 深度:標準的なGitHub検索では見落とされる秘密情報を発見するため、チームは完全なコミット履歴、削除済みのフォーク、ワークフローのログを分析した。
- 境界:公式の企業リポジトリの外部まで漏えいを追跡し、組織のメンバーが個人プロジェクトや公開リポジトリに企業の秘密情報を誤ってコミットしていたケースを特定した。
- 網羅性:従来のスキャナーが見逃しがちな、Weights & Biases、Hugging Face、ElevenLabsなどのサービス用トークンを含む、AI固有の秘密情報の種類を探した。
あるAI企業では、削除済みのフォークに含まれていたHugging Faceのトークンによって、1,000を超える非公開モデルへのアクセスが可能になっていたことが判明した。
別のケースでは、高度な組織権限を持つLangChainのAPIキーが見つかり、ElevenLabsでは企業向けプランのAPIキーが平文で漏えいしていた。
AIセキュリティの隙を埋める
AI開発における秘密情報漏えいのリスク拡大に対抗するため、組織はプロアクティブで多層的な防御戦略を採用しなければならない。
セキュリティとは単に隙をふさぐことではなく、コード、人、プロセス全体に持続可能な習慣を根付かせることだ。
- 公開VCSの秘密情報スキャンを必須化:すべての公開GitHubリポジトリで、自動的な秘密情報スキャンを有効にすべきだ。認証情報が残っている可能性のあるフォークや削除済みブランチも対象に含める必要がある。
- 明確な情報開示窓口を設置:多くのAI企業には、機能する脆弱性開示プロセスがなかった。すべての組織が報告経路を定め、文書化し、公開すべきだ。
- 独自の秘密情報検知ポリシーを策定:企業は、自社プラットフォーム固有のAI向けトークン(例:Hugging FaceやWeights & Biases)を特定し、監視すべきだ。
- 開発者の衛生管理を強化:開発者の個人リポジトリやGitHubアカウントも攻撃対象領域の一部として扱う。仮名のハンドルネーム、MFAの義務化、個人と企業のコード活動の分離を推奨する。
- スキャン手法を進化:新たなAIツールが登場する中、スキャナーも、秘密情報を埋め込んだ新たなトークン形式やファイル形式を検出できるよう対応しなければならない。
こうした対策を講じることで、AI組織はサイバーレジリエンスを強化できる。
AIのスピードがもたらす隠れた代償
Wizの調査は、AIセキュリティにおけるある傾向が強まっていることを示している。イノベーションが防御を上回っているのだ。
企業がより大規模なモデルのトレーニングと、より迅速な展開を急ぐなか、それを支えるインフラは攻撃者にとって格好の標的になりつつある。
漏えいした認証情報はモデルを露出させるだけでなく、サプライチェーンの侵害やモデルの改ざん、データの窃取への扉も開いてしまう。
結局のところ、AIの進歩はセキュリティを犠牲にして実現してはならない。
イノベーションと防御の間で高まるこの緊張関係は、ゼロトラスト原則(ユーザー、デバイス、接続のいずれも本質的に安全とはみなさない原則)を採用することが、急速に拡大するAIエコシステムの安全確保に不可欠になっている理由を浮き彫りにしている。





