詳細を見る
セキュリティ新興企業Hacktronの研究者は、OpenAIのコミュニティーフォーラムにある脆弱性とSSO設定不備を連鎖させ、発見から72時間以内に社員のChatGPTとCodexアカウント経由で同社のGitHub内部モノレポへ到達しました。ソースコードは読まず、無害なプルリクエストを1件作成して調査を止めましたが、広範な権限を持つ認証情報とAIコーディングエージェントの組み合わせが、侵害時の影響範囲を拡大する実例です。
侵入の起点は、community.openai.comで使われるDiscourseの画像アップロード処理にあったリモートコード実行の脆弱性です。研究者はAnthropicのClaude Opus 5を自社のDiscourse環境で自律的に動かし、4時間で攻撃手法を成立させた後、7月25日にOpenAIの環境でも実行に成功しました。
さらにOpenAIのSSO基盤の設定不備により、侵害したフォーラムから、過去にログインした利用者のChatGPTとCodexアカウントを追加操作なしで乗っ取れたといいます。GitHub組織と接続された社員のCodex環境を使って内部モノレポに到達し、報告から約14時間後にOpenAIは問題の修正を確認しました。
問題の核心はモノレポそのものではなく、一つの認証情報に広い権限が集中することです。GitHub Appsはリポジトリ単位で権限を絞れますが、モノレポ内のディレクトリごとに閲覧境界を設けられず、コード所有者レビューやブランチ保護も閲覧範囲までは制限しません。
企業はエージェントより先に、そのエージェントが使う認証情報と実効権限を洗い出す必要があります。専用の非人間ID、短時間で失効する認証情報、必要最小限のリポジトリ権限を採用し、異なる信頼境界に属するコードは別リポジトリへの分離も検討すべきです。