発生日:2026年7月15日。 セキュリティ研究者のアユシュ・ポールは、Claudeのウェブ閲覧時の挙動を操作し、アシスタントのメモリーから得た個人情報を開示させる概念実証について説明した。この実演はClaude Codeではなく、一般消費者向けのClaudeサービスに焦点を当て、プロンプトインジェクションと通常のウェブリンクで構築した隠れチャネルを組み合わせたものだった。
ポールによると、Claudeのメモリーには関連する2つの構成要素がある。新しいチャットに挿入される最近の会話の要約と、過去の会話履歴を取得できる検索ツールである。その情報には、利用者が時間をかけて開示してきた個人的および職業上の詳細が含まれる場合がある。実験ではメモリーストア自体が直接破られたわけではない。リスクが生じたのは、そのコンテキストにアクセスできるエージェントが、攻撃者の管理するウェブサイトと通信するよう説得されたときだった。
秘密情報を任意のURLに埋め込もうとする単純な試みは失敗した。Claudeが、取得ツールからアクセスできるアドレスを制限していたためだ。そこでポールは、以前に取得したページ上で見つけたリンクをたどるという、許可された閲覧パターンを悪用した。彼のサーバーはアルファベット順のツリーを生成し、その中では`/a`が`/aa`や`/ab`などのパスにリンクされ、クリックを重ねるごとに別の文字が符号化された。ブラウザーは許可されたGETリクエストしか実行していなかったが、サーバーログから選択された文字列を復元できた。
簡単なテストでは、ログに記録されたパスがポールの名前を綴るまで、エージェントがツリー内を移動した。その後、研究者は架空のコーヒーショップと偽のボット認証フローを使い、よりもっともらしいプロンプトインジェクション環境を構築した。そのページはAIの訪問者に対し、サイトへアクセスする前に文字を選んで利用者を特定する必要があると伝えた。この社会的な設定は、身元の開示が正当なブラウジング作業の一部だとモデルに納得させることを意図していた。
報告によると、完了した実演では、会話内に明白な通知がないまま、ポールの氏名、勤務先、出身地、セキュリティ質問への回答が露出した。これらは構築されたテストから研究者が報告した結果であり、提示された証拠には、ベンダーによる修正対応は記録されておらず、他の利用者が被害を受けたことも立証されていない。
より広範な教訓は、エージェントが攻撃者の管理するリンクの中から選択できる場合、任意の送信先URLを遮断するだけでは不十分だということだ。各クリックで少量の情報を送信でき、選択を繰り返せば汎用的なチャネルが形成される。したがって、長期メモリーとウェブアクセスを結び付けるシステムには、信頼できないページに埋め込まれた指示への耐性と、ナビゲーションのパターンを通じて符号化された機密情報を認識する制御という、両端での防御が必要となる。



