脆弱性概要 タイトル:機密データ漏洩(APIトークンの漏洩)- 掩碼処理を欠くTask Detailエンドポイント 中核的な問題:Task Detail APIエンドポイント( )は、タスク作成時に提供された機密APIトークンに対して掩碼処理を行っていません。デフォルトの タスク設定と、認証ミドルウェアにおける真正な認証欠落を組み合わせることで、外部の未認証ユーザーは他ユーザーのタスク詳細を取得し、平文のAIモデルAPIトークンを抽出できます。 根本原因: のデフォルト値が である は 関数を呼び出さず、トークンをそのまま平文で返す は任意の HTTPヘッダーのみをチェックしており、暗号化された検証やセッションチェックが行われていない(CWE-287) --- 影響範囲 影響の説明:すべての未認証攻撃者は、他ユーザーやプラットフォームの高価値なAIモデルAPI認証情報を抽出できます。これにより、トークン盗難による重大な財政的損失、割当量の不正使用、さらにはユーザー鍵の再利用によるクロスプラットフォーム侵入などが起こり得ます。 --- POCコード ステップ1:ターゲットのAI-Infra-Guardサービス(ポート8088)を起動 ステップ2:被害者ユーザーとして機密APIトークンを含むタスクを送信 ステップ3:作成レスポンスから を抽出(例: ) ステップ4:外部の未認証攻撃者として、 を使用してタスク詳細を取得 --- 修正案 現在の状況:修正済みバージョンは未登場 推奨される修正措置: 1. 内で を呼び出し、返却されるトークンを掩碼処理する 2. を修正し、正しい暗号化検証とセッションチェックを実装する 3. のデフォルトを に変更するか、明示的な権限チェックを追加する 4. データベースに保存された に対して暗号化または掩碼処理を施す