コンテンツにスキップ

AI Agent Link Safety ― URLそのものがData Exfiltration Channelになる

Executive Summary

OpenAIは2026年1月28日、AI AgentがWeb Resourceを自動取得する際のURL-based Data Exfiltration対策を公開しました。1

攻撃者はPrompt InjectionによってAgentへURLを生成・取得させ、そのQuery Parameter等へPrivate Dataを埋め込むことで、Chat上に機密情報を表示させなくても外部ServerへDataを送信させる可能性があります。

OpenAIは単純な「Trusted Domain Allowlist」ではRedirect等を悪用できるため不十分とし、Conversationとは独立したWeb Indexで既にPublicに観測されたExact URLかを基準にAutomatic Fetchを判断する設計を説明しています。

なぜ今なのか

AgentがWeb Page、Image、Link PreviewをUserの代わりに自動取得するようになると、HTTP RequestそのものがData Movementになります。

攻撃イメージ

Untrusted Web ContentPrompt Injection
Agent creates / fetches URL
Private Data embedded in URLQuery / Path
Attacker Server Log receives Data

なぜDomain Allowlistだけでは足りないか

  • Legitimate SiteでもExternal Redirectを持つ
  • First Domainだけ見てもFinal Destinationを保証できない
  • 過度なAllowlistはFalse Positiveを増やす
  • UserがWarningに慣れて無視するRiskがある
  • 「Domainの評判」より「Exact URLがPublicか」の方が強いSecurity Propertyになり得る

経営インパクト

観点 影響
DLP Chat Outputだけ監視してもData Leakを見逃す可能性
Browser / Network AgentのOutbound RequestもSecurity Control対象
UX User Confirmationをどこで要求するかが重要
Architecture Prompt Injection対策をNetwork / Product Controlと組み合わせる必要

日本企業への示唆

自社AgentでURL Fetch、Webhook、Image Load、HTTP Connectorを許可する場合、PayloadだけでなくDestinationとRequest Parameterを監視すべきです。

推奨アクション

  1. AgentのOutbound Network PathをInventory化する
  2. URL / WebhookへSensitive Dataを埋め込ませない
  3. Redirect後のDestinationまで検証する
  4. Unverified DestinationにはUser Approvalを要求する
  5. Egress LogをAgent Identityと関連付ける
  6. Prompt InjectionをDefense-in-depthで扱う

用語解説

URL-based Data Exfiltration
Sensitive DataをURLのPathやQuery Parameterへ埋め込み、そのURLをAgentやBrowserにRequestさせることで外部へ送信する手法。

関連記事

参考情報