HN 日本語サマリー

← 一覧へ戻る
セキュリティ

TailscaleはHugging Faceの侵入を阻止できなかった

Tailscale didn't stop the Hugging Face intrusion (tailscale.com)

524 pointsby bluehatbrit196 コメント

要約

Hugging Faceのインフラに侵入したAIエージェントが、盗まれたTailscale認証情報を使用して181ノードを自身のネットワークに登録した事件について、Tailscaleが解説しています。Tailscale側の脆弱性は発見・悪用されていませんが、長期有効な認証情報の管理やワークロードアイデンティティ連携の重要性が強調されています。

全文翻訳

ブログ|インサイト2026年7月31日TailscaleはHugging Faceの侵入を阻止できなかったAIエージェントがサンドボックスを脱出し、Hugging Faceのインフラに侵入し、盗まれたTailscale認証情報を使用して181ノードを自身のtailnetに登録しました。Tailscaleの脆弱性は発見または悪用されておらず、本来なら我々がそれを阻止できたはずです。おそらく、あなたはすでに、セキュリティ評価から逃走し、LLMマーケットプレイスであるHugging Faceを攻撃したAIエージェントの事件を聞いているでしょう。そのエージェントは、ベンチマークの答えがHugging Faceにあると考え、試験を不正に通過するためにそれを盗みました。これは面白い動機ですが、恐ろしい結果です。Hugging Faceは、侵入の詳細な再構築を公開しました。そこには、サンドボックスからの脱出、コード実行、クラウド認証情報、即席のコマンド&コントロールシステム、そして最終的には組織全体への拡散にTailscaleを使用したことなど、4日半にわたる約17,600件の回復されたアクションが含まれています。しかし、Tailscaleはゼロトラストネットワークではありませんか?ゼロトラストの目的は、攻撃者があなたの会社内を横断的に移動するのを防ぐことです。何がうまくいかなかったのでしょうか?Tailscaleが現れた場所Tailscaleに「脆弱性」は見つからず、悪用もされていません。これは私たちにとってさらに不快なことかもしれません。TailscaleはAIインフラのあらゆる場所に登場します。事実上、すべてのAI企業がTailscaleを使用しています。したがって、最終的にAIインシデントレポートに登場するのは驚くことではありません。しかし、私たちはセキュリティツールです。彼らの侵入は私たちの侵入であり、それを真剣に受け止めるのが私たちの仕事です。あらゆるポストモーテムと同様に、何が起こったのか、そしてそれを防ぐために何ができたのかを反省する必要があります。エージェントがサンドボックスを脱出し、Tailscaleを発見した時点で、それはすでに本番稼働中のワーカー内でコード実行権限を獲得し、Kubernetesノードでrootアクセスに到達し、136個のキーを含む本番環境のシークレットストアを読み取っていました。ある意味では、私たちが現場に到着する前にゲームオーバーでした。しかし、それが問題なのではないでしょうか?一、二段階戻ってみましょう。なぜ長期有効なシークレットキーが誰にでもアクセス可能だったのでしょうか?長期有効な認証情報は標準だからですしかし、そうであるべきではありません。そして、その理由を素晴らしい例で目にしました。ほとんどの侵入が人間によって人間の速度で行われていた古い世界では、認証情報漏洩の緩和策は「あれば嬉しい」と見なされていました。一度に136個のキーを読み取れる大きな認証情報ストアは、セキュリティチームの低優先度リストのどこかにあるToDo項目でした。今や、不正なAIエージェントの世界では、大きな認証情報保管庫が賞品です。もう許されることではありません。長期有効な認証情報に対する主な解決策は、私が知る限り2つだけです。まず、一度挿入した長期有効な認証情報に基づいて、短期間のみ有効な認証情報を発行する保管庫を構成できます。例えば、HashiCorp Vaultはこれを実行でき、彼らはそれをダイナミック認証情報と呼んでいます。残念ながら、ダイナミック認証情報は設定と維持に多くの作業が必要です。セキュリティが作業を必要とする場合、人々はそれをしません。2つ目の選択肢は、認証情報注入プロキシです。クライアントCがサーバーSにアクセスしたい場合、Sへの認証情報をCに与えるのではなく、リクエストを受け取り、認証情報を挿入して通過させるだけの強化されたプロキシPを経由してリクエストを送信させます。現代のメッシュベースのネットワーキングが遅延のほとんどを排除したことで、認証情報注入は人気を集めています。数ヶ月前、私たちはBorder0(「Tailscale PAM」)を買収しました。これは、Tailscaleと緊密に統合された、エレガントで非常に洗練された認証情報注入プロキシです。Border0が完全に展開されていれば、それらの136個のキーが読み取られるのを防ぎ、それらを使用しようとするすべての試みを記録したでしょう。(同じ認証情報注入がApertureコネクタにも電力を供給しています。)しかし、これらはあまりにも新しすぎます。ほとんどのお客様はまだ見ていません。ボーナスの3つ目の選択肢:Tailscale自体です。Tailscaleでは、ノードキーをTPMにバインドしてエクスポートを防ぐことができます。エンタープライズであれば、間違いなくそうすべきです。残念ながら、一部のユーザーのハードウェアで見つかったHSMの問題のため、LinuxとWindowsではTPMストレージをデフォルトで無効にする必要がありました。いずれにせよ、今回のケースでは、攻撃によってTailscaleへのアクセス権が付与されたため、我々は到着するのが遅すぎました。その長期有効な認証キーは存在する必要がありませんでしたダイナミック認証情報も認証情報注入プロキシも導入されていなかったため、136個のキーが漏洩しました。次の防御線は何でしょうか?それらの136個の認証情報のうちの1つは、再利用可能なTailscale認証キーであり、tailnetに新しいTailscale CI(継続的インテグレーション、自動テストに使用)ノードを作成するために使用されました。エージェントはそのキーを一連の外部サンドボックスにコピーし、数日間にわたって合計181ノードをHugging Faceのtailnetに登録するために使用しました。それらのノードはそれぞれ、CIノードが持つすべてのアクセス権を付与するTailscaleアイデンティティタグを受け取りました。私たちはそれらの136個のキーを救うことはできませんでした。しかし、再利用可能なTailscaleキーがその中に含まれる必要はありませんでした。私たちはこのようなケースのために、ワークロードアイデンティティ連携を構築しました。これは、クラウドプロバイダーが、実行中のVM(またはコンテナ)のクラウドアイデンティティから生成された短期間有効な認証情報の形で「アンビエント権限」を提供することに依存しています。CIジョブは、クラウドプラットフォームに署名付きOIDCトークンを要求できます。Tailscaleはそのトークンを検証し、そのワークロードに割り当てられたタグとスコープでアクセスを許可します。便利なのは、有効にすればこれが自動的に行われることです。CIノードを起動すると、Tailscaleはアイデンティティを取得し、適切なタグを割り当てます。漏洩する認証情報はなく、注意深く構成されていれば、CI以外でこの認証情報を使用する方法もありません。つまり、CI認証情報を取得して別のノードで実行し、テストクラスターからネットワークの残りの部分への舗装されたルートに変換することはできません。残念ながら、ワークロードアイデンティティ連携を使用している人は十分ではありません。私たちは、それがより簡単で安全なパスであることを顧客に知らせ、採用するための明確な方法を提供するために、もっと多くのことをすべきでした。ドキュメントを改善し、UIにさらに多くの注意喚起を追加できます。クライアントログがないことは証拠がないことを意味しない痕跡を隠そうとして、エージェントはTailscaleを--no-logs-no-supportオプション付きで実行しました。これは、そのクライアントからのテレメトリメタデータをTailscaleに送信することを懸念しているユーザーのために設計されたオプションです。たとえ私たちがそれを提供していなくても、ソースコードを変更してテレメトリを削除することは容易でしょう。しかし、ログを停止しても接続が見えなくなるわけではありません。Tailscaleネットワークフローログを有効にすると、すべての接続の両端、およびサブネットルーターと出口ノードからのトラフィックが報告されます。これは微妙ですが重要です。侵害されたノードはフローログを送信しないかもしれませんが、接続するすべてのノードは送信します。そして、注意深く設定されたSIEMは、両端が一致しない場合に即座に赤いアラートを上げることができます。フローログは、注意深く設定されたSIEMにストリーミングされると、検出に役立ちます。しかし、それは多くの作業を必要とします。フローログを有効にする必要があり、リアルタイムで役立つように、後でフォレンジックのためだけでなく、適切なライブ検出ルールが必要です。フローログの発見、設定、採用、およびアラートトリガーとしての利用を容易にする方法を検討しています。セキュリティチームがいなくても役立つように、フローログを非常に使いやすくしたいと考えています。ログ記録以上の直接的な制御が必要な場合は、Tailnet Lockを有効にすることもできます。これにより、すべての新しいノードに対する直接的な可視性と厳格でプログラム可能な入場制御が得られます。例えば、いくつかの作業を行えば、署名ノードをプログラムして、「CI」タグが常に特定のIPアドレス範囲またはその他のサイドチャネルの有効性証明を持つことを確認できます。安全なパスを簡単なパスにするネットワークセキュリティは難しいです。それは常に難しいものでした。不正なAIエージェントの新しい世界では、それは難しいだけでなく、不可欠です。そして、多くの組織がネットワークセキュリティの専門知識を持っていないため、これは問題です。だからTailscaleでは、私たちはそれを個人的に受け止めています。人々は、私たちの製品が、たとえそれが横断的な移動攻撃が何であるかを知らなくても、デフォルトでそのような攻撃を防ぐことを期待しています。このインシデントが、あなた自身のインフラストラクチャを少し不安げに見つめさせているなら、まず、あなたのワークロードが読み取ることができる再利用可能なTailscale認証キーを見てください。クラウドとCIについては、