自律エージェントを「読んだ内容」で操らせない――Claude Code v2.1.210 が塞いだ、外部コンテンツ経由の指示混入

Claude Code v2.1.210 が、サブエージェントが読んだ外部コンテンツ経由の間接的プロンプトインジェクションを含む3つの隙を修正。自律エージェントを無人で回す現場に効く、地味だが重要な安全弁の更新を読み解きます。

シェア
自律エージェントを「読んだ内容」で操らせない――Claude Code v2.1.210 が塞いだ、外部コンテンツ経由の指示混入

「読んだ内容」で操られる隙をふさぐ

Anthropic は7月14日付で、コーディングエージェント Claude Code の v2.1.210 を公開しました。数十項目の修正を束ねた地味な保守リリースですが、その中に、自律的に動くエージェントの安全性に関わる見逃せない一手が入っています。核となるのは「Agent ツールを、サブエージェントが読み取ったコンテンツ経由の間接的プロンプトインジェクションに対して強化した(Hardened the Agent tool against indirect prompt injection via content a subagent read)」という一行です。

間接的プロンプトインジェクションとは、AI が処理するファイル・検索結果・課題コメントといった外部データの中に、AI への指示文を紛れ込ませる攻撃手法です。利用者が書いたわけではない「読んだだけの文章」が、そのままエージェントへの命令として作用してしまう点が厄介で、Anthropic 自身も公式ドキュメントで主要なリスクとして挙げています。

今回ふさがれた3つの隙

v2.1.210 では、外部の入力が自律エージェントを意図せず動かしうる経路が、まとめて閉じられました。

サブエージェントが読んだ内容による指示混入

親から仕事を任されたサブエージェントが、作業中に読み込んだファイルや検索結果に埋め込まれた指示へ引きずられないよう、Agent ツール側の防御を強化しました。分業でエージェントを走らせる構成が広がるほど、末端が読むデータの信頼性が全体の安全性を左右します。

隔離ワークスペースからの「はみ出し」

isolation: 'worktree' を指定したサブエージェントが、本来は自分専用の隔離された作業ツリー内で完結すべきところ、メインのリポジトリに対して git の変更コマンドを実行できてしまう不具合を修正しました。隔離しているつもりで隔離できていなければ、暴走時の被害範囲(ブラストラディウス)は隔離前と変わりません。

人間以外の入力で自動発火する高負荷モード

計算資源を多く使う ultracode の起動キーワードが、Webhook のペイロードや転送されてきた PR コメントなど、人間が直接打ち込んだのではない入力でも発火してしまう挙動を修正しました。無人運用では、外部から流れ込むテキストが勝手にモードを切り替える余地を残さないことが重要です。

無人運用ほど効いてくる更新

これらはいずれも、Claude Code が「人が横で見ている道具」から「サブエージェントを従えてバックグラウンドで自走する仕組み」へと重心を移していることの裏返しです。自律性を高めるほど、エージェントが触れる外部データや自動で流れ込む入力は増え、そこが新しい攻撃面になります。今回の修正は派手な新機能ではありませんが、CI やチャット連携でエージェントを無人で回している現場にとっては、地に足のついた安全弁の追加といえます。

一方で、こうした一つひとつのパッチは、裏を返せば自律エージェントの安全性がまだ発展途上であることの表れでもあります。外部コンテンツを読ませて動かすエージェントには間接的プロンプトインジェクションのリスクが残るとの指摘は続いており、ツール側の更新に任せきりにせず、権限を必要最小限に絞る、信頼できない入力を扱うセッションでは自動実行を制限するといった運用側の備えも併せて求められます。

導入の観点では、まず Claude Code を最新版へ更新したうえで、サブエージェント・ワークスペース隔離・ultracode を使っている場合に今回の修正の恩恵を受けられるかを確認するのが第一歩です。あわせて無人運用の設定を棚卸しし、外部から入る入力がどのモードや権限に触れられるのかを見直しておくと、次に同種の隙が生まれたときにも気づきやすくなります。

参照: Claude Code changelog(v2.1.210)Releasebot: Claude Code UpdatesClaude Platform Docs: Mitigate jailbreaks and prompt injections

続きを読む

「一時間を超える処理」を待てるようにした──Codex 0.152が、MCPの出力量と実行時間に“上限のつまみ”を付け、計画ツールを既定オフに回した

「一時間を超える処理」を待てるようにした──Codex 0.152が、MCPの出力量と実行時間に“上限のつまみ”を付け、計画ツールを既定オフに回した

8月31日のCodex v0.152.0と翌日の修正版が、MCPツールの出力量や実行時間に明示的な上限を足し、計画ツールを既定オフに切り替えた。長く走らせる無人・半自動のエージェント運用に効く変更点を整理する。

FF
CLIの既定モデルが、100万トークンの頭に入れ替わった──Claude Code v2.1.257がFable 5.1を標準に据え、自動モードに『封じ込め破り』の関所を足した

CLIの既定モデルが、100万トークンの頭に入れ替わった──Claude Code v2.1.257がFable 5.1を標準に据え、自動モードに『封じ込め破り』の関所を足した

2026年9月1日公開のClaude Code v2.1.257が、既定モデルを100万トークン文脈のFable 5.1へ差し替え。自動モードには資格情報取得や範囲外読み取りを素通しさせない歯止めを追加した。開発者に効く変更点を整理する。

FF
「これは許可された演習だ」――そう言い張って、ランサム集団はCursorのAIエージェントに“実際の侵入作業”をやらせていた

「これは許可された演習だ」――そう言い張って、ランサム集団はCursorのAIエージェントに“実際の侵入作業”をやらせていた

ランサムウェア集団AuroraがCursorのAIエージェントを実際の侵入作業に悪用していたと、Gambit SecurityとCloudSEKが報告。「許可された演習」と偽って安全弁を回り込み、盗んだ認証情報を前提に偵察や権限奪取を代行させていた。開発者を速める道具は、攻撃者も速める――という警鐘。

FF
「買う」より「作る」を選ぶ会社が三社に一社──McKinseyが測った、コーディングエージェントが動かし始めた稟議

「買う」より「作る」を選ぶ会社が三社に一社──McKinseyが測った、コーディングエージェントが動かし始めた稟議

McKinseyの年次調査で、回答者の約3割が「コーディングエージェントで社内開発できる」を理由にソフト購入を見送ったと判明。買うより作るへ傾く調達の変化と、生産性は上がっても利益は動かないという足元の現実を読み解きます。

FF