8月5日、CSO Onlineが「Why your AI orchestration framework is a critical security decision」と題した記事を公開した。AIエージェントのオーケストレーションフレームワーク選定がセキュリティ上の意思決定であり、その選択次第で攻撃成功率に大きな差が生じるという実態について詳しく論じている。
フレームワーク選定はセキュリティ決定である
AIエージェント開発において「どのオーケストレーションフレームワークを使うか」は、これまで主にエンジニアリング上の判断とされてきた。エコシステムの成熟度、メモリ管理の柔軟性、Human-in-the-loop(人間が意思決定に介在できる仕組み)のサポート具合――こういった軸でLangChain、CrewAI、AutoGenが比較されてきた。
しかし本記事が指摘するのは、その比較軸にセキュリティが欠けているという点だ。
モデルは意思決定を生成する。フレームワークはそのエージェントが持つ自律性の範囲と、途中にどこでチェックが入るかを制御する。この分離を理解していないと、フレームワーク選定がそのままセキュリティ上の穴になる。
「スキーマ検証」の有無が攻撃成功率を左右する
記事の核心となる知見がここにある。
ツール呼び出しを実行前に明示的なスキーマ検証に通すフレームワークと、モデルが生成したテキストをそのままツール呼び出しに使うフレームワークでは、攻撃者が悪意あるパラメータを紛れ込ませる余地が根本的に異なる。
この設計上の差異は、フレームワークの開発者がコードを書いた時点で既に決まっている。利用するチームが自分たちのコードを1行も変えなくても、攻撃成功率に無視できない差が生じうる。
なお本記事では、元記事がフレームワーク間の攻撃成功率の差として「最大2.6倍」という数値に言及しているが、元記事自身が実際に敵対的テスト(adversarial test)を実施して得た実測値ではなく、既存の研究・文献から導かれた参照値として提示されている。読者はこの点を踏まえて数値を参照されたい。
ここで問題になるのが、現在のフレームワーク比較ガイドの質だ。記事によれば、Bestarion、Atlan、Moxo、Cordum、Instinctoolsといった主要な比較記事は、すべてセキュリティを「多数ある評価軸のひとつ」として扱うに留まっており、実際に敵対的テストを実施して攻撃成功率の差を計測したものは皆無だという。フレームワーク選定を検索するチームが今日たどり着く比較ガイドには、セキュリティの実測データがほぼ存在しないのが現状だ。
何がセキュリティ上の差を生むのか
記事が整理するポイントは以下の通りだ。
- ツール呼び出しの検証の厳格さ:スキーマ検証を必須とするか、モデル生成テキストを直接実行するかで、プロンプトインジェクション攻撃(外部入力を通じてモデルに意図しない命令を実行させる手法)の成立しやすさが変わる
- メモリのセグメンテーション:メモリをどの程度保守的に分離するかで、攻撃者がセッションをまたいで情報を汚染できるかどうかが変わる
- エージェントへの自律性の付与範囲:フレームワークがどこにチェックポイントを設けているかで、誤った判断が連鎖する前に介入できるかが決まる
これらはいずれも、どのLLMモデルを使うかとは独立した問題である。モデルを替えても、フレームワークが持つ構造的な脆弱性は残る。
アーキテクチャ上の特徴差についても触れておくと、LangChain・CrewAI・AutoGenはそれぞれ設計思想が異なる。LangChainはチェーン構成の柔軟性を重視しており、ツール呼び出しの検証粒度は実装者に委ねられる部分が大きい。CrewAIはマルチエージェントのロール定義を中心に設計されており、エージェント間の通信経路がセキュリティ上の注目点となる。AutoGenはMicrosoftが開発したマルチエージェント会話フレームワークで、エージェント同士の対話ループを基本構造とするため、ループ内での入力検証の設計が攻撃面の広さに直結する。いずれのフレームワークも「スキーマ検証をデフォルトで強制するか否か」という点でアーキテクチャ上の立場が異なり、それが記事の指摘するセキュリティ差の根拠となっている。
チームへの示唆
記事は明確な結論を出している。フレームワーク選定の議論にセキュリティチームを加えること、そして「ツール呼び出しがどう検証されるか」「メモリはどう分離されるか」を評価軸に加えることだ。
現状では、この視点で各フレームワークを実際に検証した公開データがほぼ存在しない。技術選定をエンジニアリング観点だけで完結させると、セキュリティ上の設計判断を暗黙のうちにフレームワーク開発者に委ねることになる。
詳細はWhy your AI orchestration framework is a critical security decisionを参照していただきたい。