重要なお知らせ 「Forbes」の名称を使用した営業活動にご注意ください

AI

2026.10.08 09:01

エージェント・スプロール:予算外で発生するスタートアップの運用上の新たな頭痛の種

Adobe Stock

Adobe Stock

そのAPIトークンの役割は1つだけだった。レンタカー事業者向け予約ソフトウェアを手がけるPocketOS(ポケットOS)で、カスタムドメインを追加・削除することだ。チームの誰も、それ以外のことができるとは思っていなかった。

2026年4月、AnthropicのClaude Opus 4.6を実行していたコーディングエージェント「Cursor」が、その事実を突き止めた。ステージング環境で認証情報の不一致に直面したエージェントは、自力で解決することを決定したと、創業者のジャー・クレーン(Jer Crane)はXへの投稿で明らかにした。エージェントはキーを探し回り、無関係なファイルからそのトークンを見つけ出すと、同社のインフラプロバイダーであるRailway上のストレージボリュームを削除するために使用した。そのボリュームは本番環境だった。トークンはすべての操作を実行できる権限(スコープ)を持っていることが判明し、クレーンは、それを知っていればチームが保存することはなかっただろうと語った。Railwayは同じボリュームにバックアップを保存していたため、バックアップも一緒に消失した。一連の出来事はわずか9秒ほどで完了した。Railwayはその後、データの復旧を支援したが、PocketOSの顧客であるレンタカー会社に波及するシステム障害を防ぐことはできなかった。

説明を求められたエージェントは、検証する代わりに推測したことを認めた。しかし、モデルの判断力は話の半分にすぎない。もう半分の原因は、あらゆるツールが読み取り可能なファイル内に置かれていた、過剰な権限を持つ認証情報だ。これこそが、スタートアップ規模における「エージェント・スプロール(無秩序な拡散)」である。数百台の暴走ボットが発生したわけではない。誰もが把握していた以上のアクセス権を持つ、たった1つのエージェントが引き起こした事態なのだ。

エージェント・スプロールとは、企業のチームやツール全体でAIエージェントが無秩序に増殖し、何が存在し、誰が所有し、何にアクセスできるのかについて共有された台帳がない状態を指す。これは大企業のIT問題のように聞こえる。だが、それだけではない。そしてスタートアップこそ、それを見つける人員が最も少ない。

スタートアップが無防備な理由

大企業であれば、最終的にはセキュリティチームが承認されていないエージェントを発見する。しかし、スタートアップにおける典型的なケースは次のようなものだ。月曜日のスタンドアップミーティング(朝会)で、営業チームが3カ月前にリード(見込み客)評価用ボットを構築し、サポートチームが更新用にほぼ同一のボットを構築していたことを運用の責任者が初めて知る。そして、どちらにも有料のAPIキーが紐づいていることを、財務チームには誰も伝えていなかったという状況だ。社員30人の会社にはCISO(最高情報セキュリティ責任者)は存在せず、「これを追跡すべきだ」と何度も発言されるものの、実行に移されることはめったにないSlackチャンネルがあるだけだ。

ITチームでさえ把握しきれなくなっている。エージェント管理企業Guild.aiの委託により、Morning Consultが2026年8月に米国のIT意思決定者362人を対象に実施した調査では、96%が自社のエージェントの台帳を把握していると確信していると回答した。しかし、エージェントを運用している企業の3分の2が過去1年間にエージェント関連のインシデントを経験しており、導入前にエージェントの登録を義務付けている企業はわずか36%、さらに61%は従業員が承認なしにエージェントを起動している可能性が高いと考えている。創業者たちが注目すべき数値は、エンジニア数が20〜199人の企業におけるインシデント報告率が78%に達しているのに対し、最も小規模なチームでは43%に留まっている点だ。これは、スタートアップが1つのSlackチャンネルに収まらなくなるフェーズにあたる。他の調査もこれを裏付けている。今夏に行われたSAP LeanIXの調査では、自社のエージェントの台帳を可視化できている企業は半数に満たなかった。

ローコードツールの普及により、エージェントの構築にエンジニアは不要になった。Zapier(ザピア)のアカウントと土曜日の午後さえあれば、誰でも簡単にエージェントを構築できる。そして、承認されていないアプリとは異なり、エージェントは作成者が異動や退職をした後も稼働し続ける。

それがもたらすコスト

2026年8月のRedress Complianceの報告書(同社の監査に基づく)によると、管理されていないAI支出は、2025年半ばまでに企業のソフトウェア予算の4〜9%を占めており、これは通常、公式なAI予算枠の2〜3倍に達していた。5人規模のスタートアップでは、個人カードに分散されたサブスクリプション料金が「ソフトウェア」や「雑費」の中に埋もれ、気づかないうちに毎月数百ドルにまで膨らむことがある。

より大きなコストは、エージェントがアクセスできる範囲だ。IBMが7月に発表した「データ侵害のコストに関する調査レポート 2026年版」の対象となった、データ侵害を受けた602の組織のうち、68%はAIを管理する、またはシャドーAIを検出するポリシーを持っておらず、AI導入前にIT部門の承認を義務付けていたのはわずか38%だったとSecurity Managementは報じている。スタートアップも、より小さな規模で同様の課題を抱えている。PocketOSに尋ねればわかることだ。

これらの数値の多くは、解決策を販売するベンダーからのものであるため、あくまで傾向を示すものとして捉えるべきだ。

すでに発生している兆候

  • 2つのチームがほぼ同一のエージェントを構築し、偶然それを知った。Guild.aiの調査では、61%のチームがこれによって時間を浪費している。
  • 誰もすべてのエージェント、その所有者、そしてそれらが何にアクセスしているかをリストアップできない。
  • エージェントが本番環境や顧客データへのアクセス権を持っており、その作成者はすでに退職しているか、別の役割に移っている。
  • AI関連の費用が3つ以上の経費カテゴリーに計上されている。
  • APIキーが、AIコーディングエージェントが読み取り可能なコードや設定ファイル内に置かれている。

これらの中に心当たりが2つ以上ある場合、すでにエージェント・スプロールが発生している。

解決策はプラットフォームではなく「リスト」

大企業向けの推奨策は、セキュリティチームと予算の存在を前提としている。スタートアップに必要なのは、もっと小規模で、実用本位のものだ。

まずは1つのスプレッドシートから始めよう。すべてのエージェントの名前、所有者、目的、データアクセス権限、およびベンダーを記録する。各エージェントには、チームではなく、問題が発生した際に責任を負う「実在の人物」を1人割り当てる。誰も所有権を主張しないものは停止させる。拡散のほとんどは悪意によるものではなく、放置された「孤児」だ。

すべてのエージェントに専用の認証情報を付与し、作成者のログイン情報を流用しない。それぞれのエージェントに必要な最小限の仕事に限定してスコープを設定し、キーをエージェントが読み取れるファイルに放置しないようにする。また、認証情報の有効期限を90日間に設定し、人間が更新手続きを行うようにする。そして、月に30分間、そのリストを声に出して読み合わせる時間を設ける。

4つのエージェントを運用している社員15人のスタートアップには、エンタープライズ向けのセキュリティプラットフォームは不要だ。しかし、エージェントが決済データや健康情報、あるいは規制対象のデータに触れるようになったり、創業者がすべてのエージェントを暗記できなくなったりした場合は話が変わる。その時こそ、エージェント専用のID管理ツールやセキュリティツールがコストに見合う価値を発揮し始める。

エージェント・スプロールは自己申告してくれない。スタンドアップミーティングやカードの利用明細、あるいはわずか9秒の出来事の中で、突然その存在を知ることになる。

だからこそ、今週中にリストをまとめよう。すべてのエージェント、すべての所有者、すべての認証情報を書き出すのだ。そして、それぞれについて「現在のアクセス権限で引き起こし得る、最悪の事態は何か?」と問いかけてみる。PocketOSのエージェントに悪意は必要なかった。ただ、誰もその扉を開けられるとは思っていなかった「キー」が必要だっただけなのだ。

(forbes.com 原文)

タグ:

advertisement

ForbesBrandVoice

人気記事