Ryzekが存在する理由

誰もチェック体制を整えるより先に、エージェントのスキルはサプライチェーンになってしまいました。

およそ1年の間に、スキルとMCPサーバーは目新しいものから、中身を読まずにリンクからインストールされるものへと変わりました。しかし、それに見合うレビュー体制は追いついていません。

率直に言えば、これが問題です

エージェントのスキルとは、AIエージェントに何かのやり方を指示するファイル群です。MCPサーバーは、エージェントに新しいツールを与えます。どちらも、エージェントがアクセスできる範囲 — ファイル、ネットワーク、時には認証情報 — で動作します。

人々はパッケージを追加するのと同じ感覚で、これらを追加します。誰かが共有したリンクから、中身を読まずに素早く。それはコードしか実行できないパッケージであれば許容できたことでした。しかし、インストールするものが人の目に触れないテキストでエージェントに直接指示を出せるとなると、話は変わってきます。

パッケージはコードを実行できます。スキルは、エージェントが「何を頼まれたと思っているか」そのものを書き換えることができます。

この違いこそが、Ryzekが存在する理由です。従来のセキュリティスキャンは、コードが危険なことをするかどうかを問います。エージェントのスキルには第二の問いが必要です。ここに書かれた何かが、私にではなくモデルに語りかけていないか?

開発チームについて

Ryzekは、これだけに専念する少人数の独立したチームによって開発されています。これには良い面も悪い面もあり、正直にお伝えする価値があると考えています。

Ryzekの強み:ある手法が公表されたその週のうちに新しいルールを公開できます。すべてのルールは、比較表を埋めるためではなく、作る価値があったから存在します。

不利な点:背後に大規模なサポート組織はなく、標準プランに正式なSLAもありません。潤沢な資金を持つベンダーとRyzekを比較する際は、この点を正直に考慮してください。

開発体制について

すべての検出結果に根拠を明示。すべての結果に信頼度スコアと平易な言葉での理由を添えるため、弱いシグナルが確定した攻撃のように見えることはありません。誤検知を無視することを覚えた人は、本物の検出も無視するようになります。

ファイルは保持されません。アップロードされたファイルはメモリ上でスキャンされ、破棄されます。保存されるのはスキャン回数と、変更検知のためのツールのフィンガープリントのみで、内容そのものは決して保存されません。

検出機能に課金の壁はありません。すべてのルールがFreeプランで動作します。有料プランはスキャン量と自動化のためのものです。

限界を明示しています。「すべて検出できる」と謳うスキャナーは、その精度を検証する手立てがありません。

これは仮定の話ではありません

以下の事例はすべて公開情報にもとづいています。それぞれについて、正直に問うべきは「Ryzekがこれを防げたか」ではなく、Ryzekがどの部分を見ることができ、どの部分を見られないかです。

MCP設定ファイル内のシークレット

GitGuardianの2026年版State of Secrets Sprawlでは、公開GitHub上のMCP関連設定ファイルから24,008件の一意なシークレットが検出され、うち2,117件は今も有効であることがわかりました。

Ryzekの対応:まさにこれこそmcp-credential-in-configが検出する内容です。設定値内のリテラルなシークレットを検出し、${VAR}のような参照は無視するため、すでに適切に実装されている設定は検出されません。

出典:GitGuardian, 2026

postmark-mcpのバックドア

2025年9月、Koi Securityは、公式のPostmark連携に見せかけながら実際には無関係なpostmark-mcpというnpmパッケージのバージョン1.0.16に、送信メールをすべて攻撃者にBCCする1行が追加されていたことを発見しました。削除されるまでに1,643回ダウンロードされ、Koiの推定では1日3,000から15,000通のメールがコピーされていました。

Ryzekの対応:基本的に対応できません。これは正直にお伝えしておく必要があります。このバックドアはパッケージ内のわずか1行のJavaScriptであり、Ryzekが読むのはエージェントが読み込むスキル、設定、マニフェストであって、すべての依存関係のソースコードではありません。もしサーバーのツール定義が変わっていれば変更検知が検出していましたが、この件ではその必要がありませんでした。

出典:Koi Security, September 2025

STDIO設定の欠陥

2026年4月、OX Securityは、Python、TypeScript、Java、Rust向けのMCP公式SDKがSTDIO設定をそのままコマンド実行に渡していることを開示しました。この研究は、LiteLLM、Agent Zero、DocsGPT、Windsurfなどのプロジェクトにおける複数のCVEにつながりました。Anthropicはこの挙動は想定どおりだとしてプロトコルの変更を見送ったため、修正は各下流開発者に委ねられています。

Ryzekの対応:mcp-stdio-injection-surfaceは、すべてのSTDIOサーバーを一律に検出するのではなく、設定がそのパターンに該当するかを確認し、実際にインジェクション経路が存在するかで判定します。mcp-known-vulnerable-versionは修正版より前のバージョンに固定されたLiteLLMを検出します。

出典:OX Security, April 2026

汚染されたスキルマーケットプレイス

Snykによる2026年2月の3,984件の公開エージェントスキル監査では、13.4%に少なくとも1件の重大な問題があり、76件の悪意あるペイロードが確認されました。同じ月、ClawHavocキャンペーンはClawHub上に少なくとも1,184件の悪意あるスキルを設置し、その多くが実際にはマルウェアである「ヘルパーツール」のインストールをユーザーに促していました。

Ryzekの対応:「これをダウンロードして実行せよ」という指示はuntrusted-external-installが、ドキュメント内に隠されたコマンドはconcealed-instructionが検出対象とするものです。説得力のある公開者プロフィールについては、どのスキャナーでも評価できません。

出典:Snyk, February 2026・Antiy Labs, February 2026

トロイの木馬化されたOuraサーバー

2026年2月、攻撃者は実在するOura RingのMCPサーバーを複製し、偽のGitHubアカウントとフォークを使って実績があるように見せかけ、StealC情報窃取ツールをインストールするトロイの木馬版をMCPレジストリに公開しました。

Ryzekの対応:部分的に対応します。スキルの設定と同梱スクリプトが何をするかは読み取りますが、誰が公開したかは読み取りません。そのため、そのファイル内の認証情報の読み取りや送信処理は、プロジェクトの見た目がどれだけ信頼できそうでも該当ルールで検出されます。メンテナーが偽物であることまでは判定できません。

出典:The Hacker News, February 2026

Asanaの組織間データ漏えい

Asanaは2025年5月1日にMCPサーバーを公開しました。6月4日、この機能を使う他の組織に一部の顧客データが表示されてしまうバグを発見し、修正のためサーバーを停止しました。

Ryzekの対応:対応できません。これは他社が運営するホスティングサービス内部のバグであり、お客様のファイルを見るスキャナーでは検知できません。この種の状況で被害を抑えるのは、接続された各エージェントがどれだけの権限を持っていたかであり、Ryzekはツールに不要な広すぎる権限を検出します。

出典:BleepingComputer, June 2025

Ryzekの限界

ツールがどこで止まるかを正確に把握しておくことが、残りの部分を使いこなす鍵になります。Ryzekは静的スキャナーです。ファイルを読み取るだけで、実行はしません。

  • 実行時にのみ現れる挙動。2026年8月、Pillar Securityは、クライアントが3回のツール呼び出しを行うまでは無害なツールメタデータを返し、その後切り替わるMCPサーバーについて報告しました。Ryzekが見るのはファイルの中身であり、稼働中に変化するサーバーにはランタイム監視が必要です。
  • コンパイル済みプログラムの中身。opaque-payloadは、読み取れないバイナリがスキルに同梱されていることを報告します。ただし、そのバイナリが何をするかまでは判断できません。
  • 意図的な回避。2026年7月の研究では、悪意あるスキルを書き換えたりパッキングしたりすることで、静的スキルスキャナーの大半をすり抜けられることが示されました。Ryzekは文字列の再構成やエンコード済みブロブなど一部の手口を検出しますが、すべてではありません。
  • 稼働中のサーバーとホスティングサービス。Ryzekが読み取るのは設定であり、稼働中のサーバーが返す内容や、接続先サービス内部のバグではありません。
  • 評判について。静的解析では、公開者が名乗るとおりの人物・組織かどうかまではわかりません。

出典:Pillar Security, August 2026・Ji et al., July 2026

今後の展開

現在:ウェブスキャナー、54件のルール、変更検知、そして無料プラン。

次に:有料プラン、そしてスキルや設定が変更されたときに自動でスキャンが走るCI連携。

取り組み中:稼働中のサーバーのツールが承認時と一致しなくなったことに気づく方法 — Deadbugzキャンペーンが悪用した隙間です。

エージェントセキュリティで今起きていること、そしてそれがRyzekにとって何を意味するかについてはニュースをご覧ください。

今お使いのスキルで、実際に試してみてください。

Freeプラン、全ルール対応。