AI Agent Link Safety ― URLそのものがData Exfiltration Channelになる
Executive Summary
OpenAIは2026年1月28日、AI AgentがWeb Resourceを自動取得する際のURL-based Data Exfiltration対策を公開しました。1
攻撃者はPrompt InjectionによってAgentへURLを生成・取得させ、そのQuery Parameter等へPrivate Dataを埋め込むことで、Chat上に機密情報を表示させなくても外部ServerへDataを送信させる可能性があります。
OpenAIは単純な「Trusted Domain Allowlist」ではRedirect等を悪用できるため不十分とし、Conversationとは独立したWeb Indexで既にPublicに観測されたExact URLかを基準にAutomatic Fetchを判断する設計を説明しています。
なぜ今なのか
AgentがWeb Page、Image、Link PreviewをUserの代わりに自動取得するようになると、HTTP RequestそのものがData Movementになります。
攻撃イメージ
Untrusted Web ContentPrompt Injection
↓
Agent creates / fetches URL
↓
Private Data embedded in URLQuery / Path
↓
Attacker Server Log receives Data
なぜDomain Allowlistだけでは足りないか
- Legitimate SiteでもExternal Redirectを持つ
- First Domainだけ見てもFinal Destinationを保証できない
- 過度なAllowlistはFalse Positiveを増やす
- UserがWarningに慣れて無視するRiskがある
- 「Domainの評判」より「Exact URLがPublicか」の方が強いSecurity Propertyになり得る
経営インパクト
| 観点 | 影響 |
|---|---|
| DLP | Chat Outputだけ監視してもData Leakを見逃す可能性 |
| Browser / Network | AgentのOutbound RequestもSecurity Control対象 |
| UX | User Confirmationをどこで要求するかが重要 |
| Architecture | Prompt Injection対策をNetwork / Product Controlと組み合わせる必要 |
日本企業への示唆
自社AgentでURL Fetch、Webhook、Image Load、HTTP Connectorを許可する場合、PayloadだけでなくDestinationとRequest Parameterを監視すべきです。
推奨アクション
- AgentのOutbound Network PathをInventory化する
- URL / WebhookへSensitive Dataを埋め込ませない
- Redirect後のDestinationまで検証する
- Unverified DestinationにはUser Approvalを要求する
- Egress LogをAgent Identityと関連付ける
- Prompt InjectionをDefense-in-depthで扱う
用語解説
URL-based Data Exfiltration
Sensitive DataをURLのPathやQuery Parameterへ埋め込み、そのURLをAgentやBrowserにRequestさせることで外部へ送信する手法。