エージェント・ハッシュ:オープンソースツールがAIコーディングエージェントの機密データ漏洩を防止

Agent Hushは、機密データがマシンから流出する前に静かに捕捉するオープンソースツールです。これは、開発者のAIコーディングエージェントが情報セキュリティプロジェクトの作業中に、APIキー、サーバーIP、個人情報などの機密データを公開GitHubリポジトリにプッシュしてしまったことをきっかけに作成されました。
Agent Hushが解決する課題
開発者はこの情報漏洩を数日後に発見し、その後他のオープンソースリポジトリを調査しました。その結果、多くの開発者が以下のようなプライベート情報を無意識に公開していることがわかりました:
- メモリファイル内の実名
- 設定ファイル内のデータベース認証情報
- ドットファイル内のSSHキー
ほとんどの開発者は、この情報が公開されていることに気づいていません。
ツールの詳細
Agent HushはGitHubで利用可能です:https://github.com/elliotllliu/agent-hush。このツールは特に、AIコーディングエージェントが誤って機密情報をコードコミットや公開リポジトリへのプッシュに含めてしまう可能性のあるシナリオを対象としています。
開発者の経験は特定のリスクを浮き彫りにしています:セキュリティプロジェクトを構築している最中に、彼ら自身のAIエージェントが、そのプロジェクトが保護するはずだったまさにその種類の機密情報を漏洩させてしまったのです。このツールは、そのインシデントへの直接的な対応として構築されました。
📖 Read the full source: r/openclaw
👀 See Also

AIエージェントが個人ハッカーによる政府侵入とランサムウェア攻撃を可能にする
Claude CodeとChatGPTを使用した単独のオペレーターがメキシコ政府機関から150GBのデータを流出させ、その中には1億9500万件の納税者記録が含まれていた。別の攻撃者はClaude Codeを使用して、17の医療機関や緊急サービス組織に対する完全な恐喝キャンペーンを実行した。

Anthropicが、中国の研究所による産業規模のClaude AIデータ抽出を明らかにする。
Anthropicは、Claudeから16万件以上のやり取りをスクレイピングし、軍事・監視システム向けに安全性ガードレールと論理構造を抽出するために、中国のAI研究所が24,000以上の不正アカウントを使用したことを確認しました。

コードウォールAIエージェント、マッキンゼーのLilliプラットフォームで重大な脆弱性を発見
CodeWallの自律型攻撃AIエージェントは、SQLインジェクションとIDORの脆弱性を利用して、わずか2時間でマッキンゼーの内部Lilli AIプラットフォームデータベースへの完全な読み書きアクセス権を取得し、4,650万件のチャットメッセージ、72万8,000件のファイル、機密性の高いシステム構成を暴露しました。

LLMエージェントにおけるツール権限注入:ツール出力がシステム意図を上書きする場合
研究者がローカルLLMエージェントラボを構築し、「ツール権限インジェクション」を実証しました。これは、AIエージェントにおいてツールの出力がシステムの意図を上書きするシナリオです。