CrowdStrikeによれば、2025年に攻撃者が最初の足場から脱出するまでの平均時間は29分だった。Xcode 26.3では、AppleがClaude AgentとOpenAI Codexを信頼された開発環境の中に組み込んだ。そこではソフトウェアがツールを選び、開発者に代わって行動できる。29分の時計は攻撃者が侵入した後に動き始める。エージェントの権限もログイン後に始まり、チェックポイントが評価していない行為へと分岐していく。

要点

  • エージェント型ソフトウェアでは、1回のログインがファイル書き込み、ターミナルコマンド、リポジトリ照会、外部呼び出しにつながり得るため、認証はランタイムでの認可判断の連続へと変わる。
  • 監督下にある各エージェントは、タスク範囲に限定した認証情報、制限されたツールとリソース、有効期限ルール、監査可能なアイデンティティを持つ一時的なマシンプリンシパルとして動作すべきである。
  • エージェントが後に信頼され認証情報を持つツールによって消費される成果物を変更できるなら、サンドボックスだけでは不十分だ。認可は実行チェーン全体をカバーしなければならない。
  • ランタイム強制にはそれ自体がシステミックリスクを生むため、ベンダーはポリシー変更を段階的に展開し、対象範囲を限定する必要がある。顧客側には、強制実行役を無効化する独立した手段も必要だ。

Xcodeは1回のログインを多数のマシン判断に変える

開発者はXcodeで一度認証する。その後、Claude AgentまたはCodexはツールを選び、開発環境を通じて行動できる。ファイル書き込み、ターミナルコマンド、リポジトリ照会、外部呼び出しの一つひとつが、継承した権限についての新たな判断を生む。

Quarterly coverage volume: CrowdStrikeCoverage of CrowdStrike by quarter, 2024 Q4 to 2026 Q3: from 4 to 10 articles per quarter, peaking at 10.102024 Q42026 Q3
Quarterly coverage · CrowdStrike · 2024 Q4–2026 Q3 · current quarter projected

Microsoftは、開発者がエージェントに許可する行為を粒度細かく一貫して定義できるオープンソースのAgent Control Specificationで応じた。AppleがエージェントをXcode内に置き、Microsoftはその行為を取り巻く制御の仕様策定を始めた。

すべてのツール呼び出しに人間の承認を求めるチームは、自動化の大部分を手放す。エージェントにユーザーの恒常的な権限を貸し出すチームは、1つのタスクが引き起こせる損害を広げる。チームは、監督下の各エージェントを一時的なプリンシパルとして扱えば、この両極端を避けられる。タスク用のマシンアイデンティティを作成し、ツールとリソースを制限し、有効期限ルールを設定し、タスク終了時にその権限を破棄する。

信頼済みツールが権限を持ち越せばサンドボックスは破られる

サンドボックスがエージェントを閉じ込められるのは、そこから出るすべての重大な経路を覆っている場合に限られる。より高い権限を持つツールが後から消費する成果物を変更できるなら、モデル自身が直接脱出する必要はない。

研究者はCursor、Codex、Gemini CLI、Antigravityでこの失敗モードを実証した。信頼済みツールが後に使うファイルに関わる、サンドボックス脱出または境界バイパスを見つけた。報告された問題の大半は修正済みであり、ベンダーが共通のランタイムアーキテクチャに落ち着いたことを示さずに、具体的な失敗モードを確立している。

チームは各経路にパッチを当てても、実行チェーンを露出したままにし得る。エージェントがファイルを書く。ファイルが命令になる。認証情報を持つツールがそれを消費する。プロンプトへの準拠や名目上の封じ込めでは、結果として生じる行為が認可されていたかという問いに答えられない。

Microsoftの仕様は、欠けていたチェックを記述する場所を開発者に1つ提供する。エージェントがツールを呼び出してよいか、そのツールが本番環境に触れてよいか、ネットワークへの外向き通信が許可されるか、認証情報が現在のタスクに属するかである。エージェントやポリシーエンジンが動作を続けていても、独立した仕組みが認証情報を失効させ、実行を停止できなければならない。

65%の加速で対応はアクション経路の内側に入る

CrowdStrikeによれば、攻撃者のラテラルムーブメントは2025年に前年より65%高速化した。この計測された速度では、アラートがトリアージキューに入るのを待つセキュリティチームは、攻撃者がすでに次の一手を打った後で行動することになり得る。

コーディングエージェントは逆側から制約を強める。ゼロデイ発見を自動化することでエクスプロイト開発の経済性を変え得るため、反復テストのコストを下げる。一方で攻撃の自動化は、侵入から移動までの間隔を圧縮する。

強制実行レイヤーは、検知を即時の制約へ変換できる。認証情報の権限を狭め、ツール呼び出しを拒否し、環境を隔離し、次の一手の前にタスクを停止できる。検知をこれらの制御につなげたセキュリティチームは、重大なシグナルをすべて別のレビューキューに通す必要がなくなる。

Anthropicのパートナーはセキュリティが上流へ移ることを示す

AnthropicのProject Glasswingのローンチパートナーには、AWS、Apple、Broadcom、Cisco、CrowdStrike、Google、Microsoft、Nvidia、Palo Alto Networksが含まれた。これらの企業はモデル、クラウド、ハードウェア、稼働環境、強制実行システムにまたがる。

AnthropicはGlasswingのパートナーを通じて試験する間、Claude Mythosの展開を制限した。Palo Alto Networksによれば、Mythosは$1 million超分のトークンを使用し、24件を超える重大なバグを発見した。セキュリティチームはなお、検出結果を検証し、優先順位を付け、修正しなければならず、モデル出力は下流の運用負荷へと変わった。

Glasswingの発表が示したのは統合コントロールプレーンではなく、パートナーネットワークだった。各ベンダーはなお、モデルの行為を自社のアイデンティティ、テレメトリー、強制実行システムに接続しなければならない。サンドボックスのパッチは、失敗を一つずつ通じて隙を明らかにする。

この統合にはそれ自体の運用リスクがある。2024年7月のCrowdStrikeのアップデートは、推定8.5 million台のWindowsデバイスに影響を与えた。セキュリティベンダーがポリシーを強制するのに役立つ到達範囲は、不具合のあるポリシーやアップデートも数百万のエンドポイントへ広げ得る。

このレイヤーを運用するベンダーは、変更を段階的に展開し、対象範囲を限定し、監査証跡を維持し、権限を可逆的にしなければならない。顧客側にも、強制実行役を無効化する独立した経路が必要だ。そうでなければ、そのキルスイッチがシステミックな単一障害点になり得る。

買い手は到達範囲とブラスト半径を一体で値付けする

CrowdStrikeは、前年同期比26%増の$1.39 billionとなった会計年度第1四半期の売上高を報告したが、株価は10%超下落した。売上高の伸びは売りを防げなかった。投資家はAIセキュリティへの需要と並べて、バリュエーション、競争、2024年の運用上の記憶をなお比較衡量した。

エージェントランタイムのセキュリティを評価する買い手は、各ベンダーに1つの一連の動作を実演させるべきだ。タスク範囲のマシンアクターを識別し、禁止されたツール呼び出しを拒否し、その認証情報を失効させ、監査記録を保存し、不具合のある強制実行アップデートをロールバックする。この試験により、ランタイム制御はAIというラベルではなく製品要件になる。

Glasswingは、セキュリティベンダーをモデル、クラウド、ハードウェア企業と並べる。CrowdStrikeの2024年の障害は、強制実行ベンダーがすでに持ち得る運用上の到達範囲を示している。調達チームは、エージェントと強制実行役のブラスト半径を同じレビューで評価すべきだ。

29分は、もともと侵害の指標だった。エージェントランタイムの内部では、ログイン時の判断の欠陥を露呈する。防御側の時計が動く間も、エージェントは行動を続ける。エージェントには行為ごとのバッジが必要であり、その発行者には独立した回路遮断器が必要だ。

CrowdStrikeの到達範囲、ブラスト半径、市場での再評価

  • 2024-07-19 — CrowdStrikeのアップデートに含まれた不具合によりWindows障害が発生し、銀行、航空会社などの事業が停止した。
  • 2024-07-21 — Microsoftは、そのアップデートが全Windowsマシンの1%未満に当たる8.5 million台のWindowsデバイスへ影響したと推定した。
  • 2026-06-04 — CrowdStrikeは、前年同期比26%増の$1.39 billionとなった会計年度Q1の売上高を報告した。時間外取引で株価はおよそ9%–10%下落した。
  • 2026-07-15 — IBM CEOの発言を受けたサイバーセキュリティ株の上昇局面で、CrowdStrike株は約12%急伸した。

よくある質問

従来の境界防御がエージェント型AIには遅すぎるのはなぜか?

CrowdStrikeによれば、2025年の攻撃者の平均ブレイクアウト時間は29分で、ラテラルムーブメントは65%加速した。エージェントの行為はログイン後に発生し、急速に連鎖し得るため、重大な検知はトリアージキューで待たせるのではなく、即時の制約を発動させる必要がある。

ランタイムガバナンスではエージェントの行為ごとに人間の承認が必要か?

不要である。この記事は、承認済みのツールとリソースを許可する一方、禁止された呼び出し、本番環境へのアクセス、ネットワークへの外向き通信、無関係な認証情報を拒否する、タスク範囲のマシンアイデンティティと粒度の細かいポリシーを提案している。

エージェントは直接脱出せずにどうサンドボックスを迂回できるのか?

後により高い権限を持つツールが命令として消費するファイルや成果物を変更すればよい。研究者はCursor、Codex、Gemini CLI、Antigravityで、この信頼済みツール境界の失敗の変種を報告しており、報告された問題の大半はその後修正された。

買い手はエージェントランタイム・セキュリティの実演に何を求めるべきか?

ベンダーは、タスク範囲のマシンアクターを識別し、禁止されたツール呼び出しを拒否し、その認証情報を失効させ、監査記録を保存し、不具合のある強制実行アップデートをロールバックすべきである。調達ではエージェントと強制実行プラットフォーム双方の潜在的なブラスト半径を評価すべきだ。

Project Glasswingは統合されたランタイム・コントロールプレーンを提供するか?

提供しない。ローンチパートナーはモデル、クラウド、ハードウェア、セキュリティシステムにまたがるが、各ベンダーはなお、モデルの行為を自社のアイデンティティ、テレメトリー、強制実行インフラに接続しなければならない。