「テストに合格した」が安全を意味しない世界

従来のWebアプリは決定的(deterministic)です。同じリクエストには同じレスポンスが返り、脆弱性診断に合格すれば、その挙動は本番でも再現されると期待できます。LLMアプリはそうではありません。非決定性は、実務上3つの帰結をもたらします。

Point

結論はシンプルです。「デプロイ前に閉じる守り」に加えて、「ランタイム防御+継続監視」を一級のセキュリティ制御に据えること。リリース前の検証だけで安全を宣言できるという従来の感覚を、まず手放す必要があります。

OWASP Top 10 for LLM ― ただし「番号順」ではなく「効く場所」で整理する

LLMアプリのリスク整理の出発点として、OWASP(Open Worldwide Application Security Project)が公開している OWASP Top 10 for LLM Applications 2025 が事実上の共通言語になっています。プロンプトインジェクション、機微情報の漏えい、サプライチェーン、過剰な権限付与(Excessive Agency)など10項目が定義されています。

ただ、10項目を番号順に潰していく進め方はおすすめしません。私たちは各項目を「主たる対策がどの工程で効くか」でライフサイクル4層に再整理するアプローチを取っています。

層主な対策の例性格
➀ 設計指示/データ分離の設計、秘密情報をプロンプトに置かない、権限・ツールの最小化デプロイ前に「閉じられる」対策
➁ デプロイ前依存関係・モデルのスキャン、AIBOM(AI部品表)による来歴検証、出力処理レビューデプロイ前に「閉じられる」対策
➂ ランタイム入出力フィルタリング、出力スキーマ検証、サンドボックス実行、重要操作の人間承認、レート制限動的に「下げ続ける」対策
➃ 継続運用ログ・監視・異常検知、定期レッドチーミング、RAG取り込みデータの継続検証、コスト監視動的に「下げ続ける」対策

この整理の効用は、「一度やれば終わる対策」と「運用として回し続ける対策」が明確に分かれることです。セキュリティ予算と体制の議論が、導入時の一時費用だけでなく運用の話として正しく立てられるようになります。

2025〜2026年、攻撃は「理論上」から「実戦」へ移った

長く「理論上のリスク」と言われてきた攻撃が、この1年で実際のインシデントとして相次いで報告されるようになりました。公開報告からいくつかの類型を挙げます。

Implication

これらの事例が共通して示すのは、「モデル自身の安全機能(ガードレール)はセキュリティ境界にならない」ということです。防御は、プロンプトの工夫ではなく、モデルの外側に置いた決定論的で監査可能な統制 ― 権限の最小化、認可のLLM外強制、サンドボックス、人間承認 ― で構成する必要があります。

国内では制度面の整備も進んでいます。IPA「情報セキュリティ10大脅威 2026」では組織向け脅威として「AIの利用をめぐるサイバーリスク」が初めて上位に入り、総務省「AIセキュリティ確保 技術的対策ガイドライン」(2025年12月)、経済産業省・総務省「AI事業者ガイドライン」などの指針も出揃ってきました。取引先からAI利用のセキュリティ体制を問われるケースも増えており、対応は「あると良いもの」から取引条件になりつつあります。

見落とされがちな盲点 ― 「シャドウビルダーズ」

もうひとつ、多くの組織で対策が抜けている領域があります。AI支援やノーコードツールの普及で、情報システム部門の管理外で、現場の社員が自作のLLMアプリやエージェントを作れるようになりました。私たちはこれを「シャドウビルダーズ」と呼んでいます。承認外の生成物は、それ自体がOWASPリスクの塊です。

ここで重要なのは、禁止一辺倒にしないことです。禁止は利用の地下化を招き、可視性をさらに失わせます。有効なのは「発見と安全レール」のアプローチです。まず棚卸しで自作ツールを発見し、承認済みの安全な構築環境(ガバナンスの効いたプラットフォーム)へ誘導し、段階的に統制に乗せていく。作る意欲は組織の資産として活かしつつ、リスクだけを統制する設計です。

まとめ ― 最初に確認すべき5つ

  1. 秘密情報(APIキー・認証情報)をプロンプトに書いていないか
  2. LLMに与えた権限・ツールは業務に必要な最小限か
  3. 重要な操作(送信・決済・削除など)に人間の承認を挟んでいるか
  4. 入出力のログを取り、異常を検知できる状態か
  5. 社内の「承認外の自作AIツール」を把握できているか

この5つに1つでも「いいえ」があれば、ライフサイクル4層のどこに穴があるかを体系的に点検する価値があります。

出典・参考: OWASP Top 10 for LLM Applications 2025(OWASP GenAI Security Project)/ IPA「情報セキュリティ10大脅威 2026」/ 総務省「AIセキュリティ確保に向けた技術的対策ガイドライン」(2025年12月)/ 経済産業省・総務省「AI事業者ガイドライン」。インシデントの記述は各社・各研究機関の公開報告および報道に基づく類型の紹介であり、個別事案の詳細は一次情報をご確認ください。記載内容は2026年6月時点の情報に基づきます。