一見クリーンなGitHubリポジトリが、AIコーディングエージェントの価値の源泉である自律性そのものを武器化できるようになった。エージェントがプロジェクトをクローン、ビルド、設定する際、スキャナー、エージェント自身、人間のレビュアーには見えないペイロードの実行へと誘導される可能性がある。これは「コードを読む」ことと「コードを実行する」ことの間に存在すると企業が想定していた信頼境界を崩壊させる――そしてこれは、エンジニアリング組織がCopilot、Cursor、Claude Code、Devinスタイルのエージェントにより多くの実行権限を委ねている、まさにその時期に到来している。
戦略的な変化は、攻撃が抽象化スタックの上位に移行したことだ。従来のサプライチェーン侵害(SolarWinds、npmタイポスクワッティング、xzバックドア)は、人間が意図的に取り込んだ依存関係を標的としていた。ここでは攻撃者がエージェントの行動への熱意を標的とする――プロンプトインジェクションされたREADMEファイル、ビルドスクリプト、またはモデルがデータではなく指示として扱う設定ファイルだ。静的スキャンでは検出できない。なぜなら悪意ある動作はエージェントの実行時にのみ実体化し、それは多くの場合クラウド認証情報、署名鍵、本番環境へのアクセス権を保持する開発者のマシンやCI環境の内部で起こるからだ。
グローバルなテクノロジーリーダーにとって、差し迫ったリスクは影響範囲の大きさだ。シェルアクセスと長期有効なトークンを持つエージェントは、機能的には出所についての判断力を持たないインサイダーである。匿名の大量ゼロデイ開示という並行するトレンドと組み合わせると、防御側は活発でパッチ未適用のエクスプロイトチェーンに加え、全く新しい侵入経路に直面する。保険会社や監査人がコーディングエージェントが最小権限のサンドボックス内で実行されているかどうかを尋ね始め、その回答を価格に反映させることが予想される。
推奨される対策:すべてのエージェントを信頼できない実行環境として扱うこと。エージェント型ビルドを一時的でネットワークエグレス制限付きのサンドボックスで実行する。エージェントのコンテキストから認証情報を削除し、短期有効でスコープ指定されたトークンを介してブローカーする。外部リポジトリからのスクリプトをエージェントが実行する前に人間による承認ゲートを要求する。そしてプロンプトインジェクションのレッドチーミングを調達基準に追加する。GitHub、Microsoft、Anthropicはプラットフォームレイヤーで来歴シグナルと実行ポリシー制御を必要とする――これらを最初に提供するベンダーが実質的なエンタープライズ信頼の優位性を獲得する。
より広範な予測:2025年から2026年にかけて「エージェントセキュリティ」が明確なカテゴリーとして出現する。これは以前の侵害後にDevSecOpsが正式化されたのと同様だ。エージェントファイアウォール、ランタイムポリシーエンジン、ケイパビリティサンドボックスを構築するスタートアップは、現在未配分の予算を獲得する立場にある――一方、自社のエージェントが大規模侵害の名指しベクターとなったAIラボは、エンジニアリング上の修正をはるかに超える評判上のコストに直面することになる。