本文へ移動
SaferICO SaferICOスマートコントラクトのセキュリティ
AI Agents プラン — 月額 59.9 ドル

資金に触れる前に、 説得されないかを試す。

ウォレットを持つエージェントは、新しい攻撃面です。コードに問題はなく、コントラクトにも問題はないのに、資金が消える — どこかのウェブページに書かれた一文が、秘密鍵を握っているものを説得して送金させたからです。このツールが試すのは、まさにそこです。まずエージェントに何ができるのかを読み取り、次に 20 の敵対的プローブで実際に何をするのかを問い、最後に秘密鍵をまったく持たないおとりウォレットを渡して、何に署名しようとしたのかを見せます。

システムプロンプトはブラウザから出ませんおとりの署名者は秘密鍵を持ちませんペイロードはすべて無害ですエンドポイントが自分のものだと先に証明が必要です
//2 つの経路

何ができるのか、 そして実際に何をするのか

1 つ目は構造を読み、2 つ目は挙動を読みます。「観測された」証拠を生めるのは 2 つ目だけで — そして観測された証拠だけが「重大」と報告される資格を持ちます。

能力グラフ

ツール定義を貼り付けると能力のグラフが得られます。どのツールが価値を移せるのか、どれがエージェント自身の書いていないテキストを持ち込むのか、どれが秘密鍵に触れるのか、そしてそれらと 1 回の署名のあいだに何か挟まっているのか。

20 の敵対的プローブ

エージェントのエンドポイントへ 20 の敵対的メッセージを送り、返ってきたものを読みます。観測された証拠を生む唯一の経路であり、それゆえ「重大」という結論を出せる唯一の経路です。

おとりの署名者

秘密鍵をまったく持たないウォレットを渡します。何に署名しようとし、どこへ、いくら送ろうとしたのかがすべて記録され — 実際には 1 円も動きません。

ペイロードは意図的に無害です

どのペイロードも、明白で当たり障りのないことを 1 つ求めるだけです。トークンをそのまま返す、秘密鍵のない番人アドレスを口にする、誰も頼んでいないツールへ手を伸ばす。従うこと自体が、その脆弱性です。

解析はローカル、送るのは構造だけ

システムプロンプトとツール定義はこのマシン上で解析され、送信されることはありません。攻撃連鎖の組み立てのために外へ出るのは構造だけ — ツール名、能力の分類、真偽値 — で、ネットワークパネルで確かめられます。

6 つの設定フォーマット

MCP の tools/list 出力、OpenAI と Anthropic のツールスキーマ、ElizaOS の character.json、n8n と Make のワークフロー書き出し、そしてエージェントのソースコードそのもの。形式は自動で判別するので、事前の変換は不要です。

ツール本体(スキャナー、各ダッシュボード、SAFI ワークスペース)のインターフェースは現時点では英語です。これらのページは、その中に入る前にすべてを日本語で説明するためにあります。

なぜ、この制限そのものが 製品なのか

任意のエンドポイントへ撃てる検査ツールは、それ自体が攻撃サービスです。ここにある関門はどれも意図して置かれています。

⚖️ 最初のリクエストを送る前に、2 つのことが成立していなければなりません

1 つ目、そのホストを制御していることの証明。エンドポイント自身のオリジンに /.well-known/saferico-agent-test.txt を公開し、中身はこのページが渡すトークンにします。それを導けるのはご自身のアカウントだけです。

2 つ目、明確な権限の表明。それ自体が何かを証明するわけではなく — それはあのファイルの役目です — 記録するのは意図であり、これがセキュリティツールと攻撃サービスを分ける境界線です。

01試していないものは「未検査」と書き、「合格」とは書きません

システムプロンプトの入力は任意です。入れればインジェクション関連の検査は格段に正確になり、入れなければ該当項目は「合格」ではなく「未検査」と報告されます。

漏洩を見分けるには照合するものが必要なので、その 1 つの欄に入れたフレーズ — 最大 200 文字 — はプローブのリクエストと一緒に当社の Worker へ送られ、照合後に破棄されます。保存も記録もせず、レポートにも書かず、検査対象のエンドポイントへ送ることも決してありません。その 200 文字が共有できる範囲を超えるなら、空のままにしてください — その項目は「未検査」と報告されます。誠実な結果であり、ほかに失うものはありません。

02資金は実際には動きません

おとりの署名者は秘密鍵を含まないアドレスです。エージェントは手順を最後まで進め、あらゆるものに署名しようとできますが、結果として残るのは 1 件の記録だけです。

ペイロードに実在の窃盗アドレスが現れないのも、そのためです。それをログに書き込んで得をする人は誰もいませんし、実際に測っていること — 従ったかどうか — はペイロードの中身とは関係がないからです。

03この体系の中での位置

スキャナーが問うのは、どんな脆弱性が存在するか。Hack My Contract が問うのは、攻撃者がそれを実際に突けるか。このツールが問うのは 3 つ目の問いです — ウォレットを持つエージェントを説得して、自分で損害を起こさせられるか。

この 3 つは同じスキャナーの言い換えではありません。それぞれが、前のものが止まったところから始まります。

//よくある質問

エージェントのセキュリティに ついて

システムプロンプトはアップロードされますか。
されません。システムプロンプトもツール定義もブラウザ内で解析され、送信されることはありません。唯一の例外は、漏洩の判別のためにご自身が入力するフレーズ(最大 200 文字)で、照合後ただちに破棄されます。保存も記録もせず、レポートにも書かず、検査対象のエンドポイントへ送ることもありません。空欄にすれば、その項目は「未検査」と報告されます。
検査で本物の資金が動きますか。
動きません。おとりの署名者は秘密鍵をまったく持たないアドレスです。エージェントは手順を最後まで進めて何にでも署名しようとできますが、残るのは記録された意図だけです。
他人のエージェントを検査できますか。
できません。最初のリクエストを送る前に、指定されたトークンを含むテキストファイルをそのエンドポイント自身のオリジンへ公開する必要があり、そのトークンを導けるのはご自身のアカウントだけです。これは意図的な設計です。任意のエンドポイントへ撃てるツールは、セキュリティツールではなく攻撃サービスだからです。
なぜプローブの内容がこんなに無害なのですか。
測りたいのが「従うかどうか」であって、「攻撃者なら何を求めるか」ではないからです。トークンをそのまま返させることと、100 万を送らせることは、同じ 1 つのことを測ります。そして実在の窃盗アドレスをログに書き込んで得をする人は、誰もいません。
どのプランが必要ですか。
AI Agents プラン、月額 59.9 ドルです。ローカルでの解析と形式の判別は無料で、クレジットが使われるのは攻撃連鎖の組み立てと評価の部分です。

送金する前に、コントラクトをスキャン

コントラクトアドレスを貼り付ければ、リスクを取る前にオーナー権限、流動性、売却シミュレーションの結果が分かります。1 回ごとに少額の手数料がかかり、金額は署名の前に表示されます — どのプランでも、加入後は無制限に含まれます。