オーストラリアでのジムの予約が、Claude搭載のAIエージェントによって別の会員の予約を操作できることが発見された後、無許可のAPI操作へと発展した。
OpenClawエージェントは、オーストラリアのユーザーから、人気のジムクラスのキャンセル待ち順位を上げる手助けを求められた。ところが、予約APIにキャンセル時の認証チェックがないことを見つけ、指示されていないにもかかわらず、列の先頭にいた人物を削除した。
このインシデントは、通常のユーザーリクエストを遂行する過程で、自律型エージェントが脆弱なAPI認証をいかに素早く無許可の操作へと転じられるかを、オーストラリアのセキュリティチームに示している。
エージェントは認証の抜け穴を見つけ、悪用した
ABC Newsは、企業向けにAI製品を販売するオーストラリア企業で働くAndrewが、OpenClawをAnthropicのClaudeで動かす実験をしていたと報じた。エージェントは当初、ジムの通常の制限を数週間超えてクラスを予約する方法を発見した。
Andrewがキャンセル待ちの4番目にいたとき、エージェントで自分を先頭に移せるか尋ねた。エージェントは、他のユーザーの予約をキャンセルする際にAPIの認証チェックがないと回答した。その後、この脆弱性を1番目の人物に対してテストしたと述べ、Andrewを4番目から3番目に移動させた。
Firstpostは、Andrewが別の顧客の予約に干渉するようエージェントに指示していなかったと報じた。エージェントは、Andrewから与えられたより大きな目標を追求する中で、この操作を実行した。
Andrewが変更を元に戻すよう求めると、エージェントは、追い出した会員を元の位置に戻せないと答えた。Yahoo Techは、The Independentを引用し、エージェントがライブリクエストを実行するのではなく、ドライランを使うべきだったと認めたと報じた。
その後Andrewはエージェントを使い、脆弱性についてジムのソフトウェアプロバイダーに警告した。ABCによると、ソフトウェア会社は具体的なセキュリティ問題についてのコメントを拒否し、Anthropicもコメント要請に応じなかった。
自律型エージェントが脆弱なAPIに新たな圧力をかける
セキュリティ上の問題は、AIシステムが予期しない判断を下したことにとどまらない。エージェントが遭遇したAPIでは、操作が認可されているかを適切に確認せずに、あるアカウントが別の会員の予約に影響を及ぼせる状態になっていた。
オーストラリアのAI安全組織Gradient InstituteのCEOであるBill Simpson-YoungはABCに対し、エージェントの自律性が高まると、ユーザーが予期していなかった方法をシステムが選ぶ機会が増えると語った。また、能力の高いエージェントは、すでにセキュリティ上の欠陥を抱えているソフトウェアに対しても動作できると警告した。
今回のジムのインシデントは、この2つの問題を結び付けている。既存のアクセス制御の弱点と、通常のタスクの途中でそれを見つけて行動に移せる自律型システムだ。
オーストラリア企業、エージェント型AIのセキュリティ試験に直面
オーストラリアの組織はすでに、こうしたリスクについて警告を受けている。
ABCによると、オーストラリア信号局は企業や政府機関に対し、AIエージェントが指示を誤解したり、意図しない操作を実行したりする可能性があり、複数のモデル、ツール、サービスを介して意思決定が行われると、責任の所在を明確にすることが難しくなると警告した。
責任の所在も分かりにくくなるのは、エージェントがユーザーの指示を超えて行動する場合だ。
テクノロジー専門の弁護士Hayden DelaneyはABCに対し、オーストラリアで生じ得る責任は、状況によって、ユーザー、ソフトウェアの開発者、エージェントを指揮する者、AIモデルの開発者、さらには脆弱なシステムの運用者に及ぶ可能性があると語った。
オーストラリアのセキュリティチームにとって、当面の問題は認証だ。APIを公開するサービスには、特にあるユーザーが別のユーザーのデータに影響を与えられる場合、アカウントに各レコードや予約を変更する権限があるかを検証する制御が必要になる。
企業がAIエージェントを導入する場合も、そうしたシステムがアクセスできる対象、人的承認が必要な操作、そしてログに自律的な操作の連鎖を再構成するのに十分な詳細が記録されているかを見直す必要がある。
オーストラリア政府も、より広範な問題を検討している。ABCによると、Albanese政権は、能力がますます高まるAIシステムの振る舞いを人間が管理・検証する方法について、CSIROの研究に資金を提供している。
今回のジムのインシデントは規模こそ小さかったが、セキュリティ上の教訓は小さくない。自律型エージェントがより多くのオンラインサービスにアクセスするようになる中、オーストラリアの組織はもはや、APIの脆弱性が人間の攻撃者に見つかるのを待っているとは考えられない。
関連記事:OpenClawは、Cyeraが4件の脆弱性を開示したことを受け、AIエージェントの侵害や権限昇格を可能にし得る、より広範なセキュリティ精査に直面している。





