Attack  ·  用語集

API key exposure

APIキーは、有料のAIサービス(OpenAIやAnthropicなど)へのアクセスを許可するシークレットパスワードです。公開可能な場所(ウェブサイトデータベース、プラグイン設定ファイル、またはコードリポジトリなど)に誤ってキーが保存され、攻撃者がそれを見つけて盗むことができるときに、露出が発生します。
盗まれたAI APIキーにより、攻撃者は被害者の費用で無制限のクエリを実行でき、AIサービスに送信された機密データにアクセスでき、エンドユーザーに表示されるAI出力を潜在的に操作できます。この期間に開示されたAIプラグインの複数の脆弱性により、APIキーが低権限の攻撃者に露出されました。
参考資料
OWASP Top 10 for LLM Applications — LLM09: Misinformation / Overreliance
ライブフィードで追跡 この概念が実際のAIセキュリティ・ガバナンスの動向でどう現れるかを確認。
フィードを開く →