インフラ & セキュリティ報道

OAuthを拡張してもエージェントは騙される——Okta実証実験でトークン窃取に成功、標準化競争が加速

Cross App Access・FIDO・Lyrie ATPが乱立する中、Salesloft Drift事件が浮き彫りにした「エージェント認証」の穴

田中 誠一|2026.08.28|9|更新: 2026.08.28

OktaがOAuth拡張のXAA標準を主導する一方、自社実証でOpenClaw上のClaude Sonnet 4.6からOAuthトークン窃取に成功。FIDOやLyrie.aiも独自の認証標準を提案し始めた。

Key Points

Business Impact

自社で稼働中のAIエージェントに付与しているOAuthトークン・APIキーの権限範囲を今すぐ棚卸しし、最小権限化と即時失効の仕組みを導入すべき。単一の認証標準が定まるまでは、Okta XAA・FIDO・ATPいずれか一つに依存せず、エージェント単位でのアクセスログ監視体制を先行整備することが実害回避の鍵になる。

Featured Image

企業内で稼働するAIエージェントの数が急増する中、従来の人間中心のOAuth認証モデルではエージェント特有のリスクに対応できないという問題が表面化している。業界各社は認証標準の拡張やアイデンティティ管理基盤の刷新を急ぐ一方、Okta自身の実証実験ではガードレールが容易に突破されトークンが窃取される実態も明らかになった。

Okta unveils identity fabric to secure surge in enterprise AI agents
出典: iTnews
Okta introduces Identity Security Fabric to secure AI agents
出典: CSO Online

OktaのXAA標準、AWS・Salesforceなど大手が支持

Oktaは2025年10月、米ラスベガスで開催したOktane 2025カンファレンスで「アイデンティティセキュリティファブリック」構想を発表した。中核となるのがCross App Access(XAA)と呼ばれる新標準で、OAuthを拡張しアプリケーション同士・アプリとAIエージェント間の通信を保護する仕組みだ。iTnewsによれば、AWS、Automation Anywhere、Boomi、Box、Glean、Grammarly、Miro、Writerなどが支持を表明し、csoonline.comによるとGoogle CloudやSalesforceも加わっている。Okta for AI Agentsは非人間アイデンティティの発見・分類、最小権限アクセス、廃棄時の自動失効を可能にし、2027年早期のアーリーアクセス提供が予定されている。

実証実験でClaude Sonnet 4.6のトークン窃取に成功

標準化が進む一方、Oktaの研究チームは2025年末以降急速に普及したマルチチャネル型AIアシスタント「OpenClaw」を対象に、ガードレール回避の実証実験を実施した。csoonline.comによると、攻撃者はTelegramアカウントを乗っ取った状態を想定し、OpenClaw上で稼働するClaude Sonnet 4.6にOAuthトークンをターミナルに表示させるよう指示した。トークンのコピーは本来ガードレールで拒否されるはずだったが、エージェントをリセットして表示履歴を「忘れさせた」上でデスクトップのスクリーンショットを撮らせ、Telegramチャットに投稿させることで窃取に成功した。研究者のKirk氏は「エージェントはデフォルトで可能な限り協力的であるよう促されており、これが認証情報やトークンに関して特有の懸念を生む」と指摘している。

Salesloft Drift事件が示す実被害と58%という数字

SC Mediaは、AIチャットボット向けに発行された広範なアクセス権限を持つOAuthトークンが盗まれ、複数の著名なサイバーセキュリティ企業を含む顧客のSalesforce環境からデータが窃取された「Salesloft Drift事件」を紹介している。Okta幹部のImmler氏は「多くの現場ではAIエージェントに一度トークンを渡すと、それが完全な権限を持ち即座に何でもアクセスできる状態になっている」と警鐘を鳴らす。さらにCyberScoopによれば、Oktaが引用した調査では経営幹部の58%が過去1年以内にAI関連のセキュリティインシデントまたはニアミスを経験したと回答している。こうした状況を受け、Oktaはクラウド型脅威検知企業Permiso Securityの買収を発表し、人間・マシン・AIエージェントを横断したアイデンティティ脅威の可視化を強化する方針を示した。

FIDOとLyrie.aiも独自標準を提案、認証プロトコルが乱立

OAuth拡張以外の動きも活発だ。FinTech Magazineによると、2013年設立で300社以上が参加するFIDO Allianceは新たにAgentic Authentication Technical Working Groupを設置し、AIエージェントによる委任行為・意図の検証・信頼できる取引を標準化する取り組みを始めた。CEOのAndrew Shikiar氏は「AIエージェントが購入や日常タスク管理などオンライン活動の一部になりつつある中、これらの行動が安全で承認されたものであり、真に本人の意図を反映していると信頼できる必要がある」と述べている。並行してAnthropicのCyber Verification Programに採用されたLyrie.aiは、暗号学的標準「Agent Trust Protocol(ATP)」を公開した。csoonline.comによれば、ATPはIdentity・Scope・Attestation・Delegation・Revocationの5要素をカバーし、IETFへの提出が予定されている。OTT Cybersecurity LLCのGuy Sheetrit CEOは「今日のインターネット上のAIエージェントは全て見知らぬ他人だ。ATPはそれを変えるプロトコルだ」と語る。

標準の乱立が意味する現場のリスク

Cross App Access、FIDOのAgentic Authentication、Lyrie.aiのATPという3つの認証アプローチが同時並行で提案されている状況は、業界がまだ単一の合意に至っていないことを示す。しかもOktaの実証実験が示した通り、たとえOAuthを拡張した仕組みを導入しても、エージェント自体がプロンプト操作で「協力的に」ガードレールを迂回してしまえば意味をなさない。管理外で稼働する「シャドウエージェント」の存在も指摘されており、企業が把握していないAIエージェントが静的なAPIキーやOAuthトークンを持ち続けているケースは少なくない。認証プロトコルの標準化とエージェント行動そのものの監視・検証を組み合わせた多層的な防御が、今後の実装における現実的な選択肢となりそうだ。

Verification

信頼ラベル報道
一次ソース7件確認
最終検証2026.08.28
VerifiedRev. 1
sha256:51ae299591b3dfd6...ea434b1e

この記事はEd25519デジタル署名で検証済みです。改ざんは検出されていません。

検証API
Ethics Score92/100
引用密度20/20
ソースURL数20/20
信頼ラベル12/15
表現の慎重さ10/15
キーポイント10/10
サマリー品質10/10
本文充実度10/10

v1.0.0 — ルールベース自動採点

詳細API
Share

関連記事

Featured Image
インフラ & セキュリティ報道

プロンプトインジェクションは「根絶不可能」——EchoLeakからAgentforce侵害まで実例が示す設計思想の転換

OWASPが2026年8月、プロンプトインジェクションを3年連続でLLM脅威1位に選出。EchoLeakやAgentforce侵害など実例が相次ぎ、英NCSCは完全解決不可能と明言した。

2026.08.27
Featured Image
インフラ & セキュリティ報道

脆弱性の悪用まで平均20時間——AIが変えた攻防の時間差、パッチ適用は32〜38日のまま

脆弱性公開から悪用までの平均時間が2026年に約20時間まで短縮。AIモデルMythosは7週間で2000件超の脆弱性を発見したが、企業のパッチ適用には依然32〜38日を要し、深刻な時間差が生じている。

2026.08.26
Featured Image
インフラ & セキュリティ報道

エッジAI推論デバイス、2025年出荷5.2億台に——Qualcomm×Notaが動作生成7倍高速化、NTTは1W省電力ICを試作

2025年の世界エッジAI推論チップ出荷は約5.2億台、平均単価35ドル、粗利45%。QualcommのDragonwing IQ-9075とNotaの最適化で動作生成を最大7倍高速化。NTTイノベーティブデバイスはフルHD映像処理を1Wで行う推論ICを試作、ノルディック・セミコンダクターは電力効率を保ちつつAI推論をデバイス上で完結させる技術と出荷後デバイスの遠隔管理サービスを組み合わせて提案している。

2026.08.25