PaPoo
cover

固く縛ったつもりでも、すり抜けるのか

「ピン留めしたはずの plugin が、別のコードにすり替わる」という話を読むと、まず少しぞっとする。
ユーザーが“この版なら安全だろう”と思っている一番の前提が、実際には確認されていなかった、ということだからだ。commit hash で版を固定したように見せても、手元の agent が最後に実物チェックをしていなければ意味がない。ここはかなり嫌な穴だと思う。

特に引っかかったのは、責任の置き場所がかなり分散していて、しかも最後はユーザー側の実行環境に寄っている点だ。marketplace を見ても直せないし、repository owner が悪用できる余地もある。こういう supply chain 系の問題は、どこか一箇所を直せば終わりにならないのが厄介だが、今回もまさにそれだった。
「安全な版を選んだから大丈夫」という感覚が、AI coding agent ではもう信用しにくいのだと思う。

もう一つ、少しモヤっとしたのは、ベンダーごとの扱いがかなりばらついていることだ。Claude Code と Codex は直ったと言われる一方で、Copilot は未修正、Gemini CLI はそもそも修正されないという。脆弱性そのものも気になるが、こういう差があると、利用者は“どれを使えばいいのか”を機能の比較ではなく、セキュリティ対応の差で選ばされることになる。AI coding agent は便利でも、まだ普通の開発ツールというより、運用判断を常に強いられる存在なんだなと思う。


参考: Plugin4Shell Lets Repository Owners Swap Pinned Plugin Code Across Four AI Coding Agents

同じ著者の記事