Material Securityは2026年4月7日にOAuth対応エージェントをローンチし、セキュリティチームがOAuth駆動のリスクをエスカレーションする前に自動化された方法で削減できるようにしました。The Globe and Mailで報道されたこの発表は、.https://www.theglobeandmail.com/investing/markets/markets-news/ACCESS%20Newswire/1176238/material-security-announces-ai-oauth-threat-remediation-to-shut-cloud-workspace-back-door/)**OAuthトークンの悪用**がクラウドワークスペース内で最も深刻でありながら管理されていないリスクの1つになった時期と重なっています。Google Workspaceの連携を活用してメールキャンペーン、CRM接続、営業ツールを運用するビジネスオーナーとマーケティングチームにとって、この進展は実質的な運用上の影響を持ちます。
OAuthがセキュリティの優先課題になった理由
攻撃者は信頼されたアプリケーション接続、過度なアクセス許可、長期間有効なOAuthトークンを悪用してクラウドワークスペースへの足がかりを得ようとしていますが、多くの組織はこの露出を特定、評価、大規模に対応する効率的な方法を欠いています。
この脅威が特に危険な理由は、従来の防御をすり抜ける方法にあります。OAuthトークンは、ユーザーが多要素認証を有効にしたり、パスワードを変更したりしても有効なままであり、つまりこれらの攻撃により、攻撃者は数週間から数か月間、未検出のまま永続的なクラウドアクセスを取得できます。
実際の被害の規模は仮定ではありません。2025年8月のSalesloft Driftブリーチは、金融機関、テクノロジー企業、医療提供者、政府機関を含む700以上の組織を露出させました。これは彼ら自身のシステムが漏洩したのではなく、信頼できるサードパーティアプリケーションに付与されたOAuthトークンの盗難と悪用を通じてでした。Cloud Security Alliance.https://cloudsecurityalliance.org/blog/2025/09/25/the-salesloft-drift-oauth-supply-chain-attack-cross-industry-lessons-in-third-party-access-visibility/**が指摘したように、OAuthトークンにより攻撃者のクエリは正当なアクティビティと区別がつかず、企業はアプリケーションがアクセス権を持つことは確認できてもそのアクセス権で実際に何をしているのかは見えていませんでした。
エコシステムレベルの漏洩の増加は、組織がクラウドサービスをどのように展開および統合するかの構造的な変化によって促進されています。最新のクラウド環境はSaaS統合に大きく依存しており、OAuthグラントの豊富さ、APIトークン、接続されたクラウドサービス間の信頼関係を生み出し、強化されたインフラストラクチャを直接漏洩させることなく横方向への移動を可能にしています。
OAuth対応エージェントが実際に行うこと
OAuth対応エージェントはセキュリティチームに、Google Workspace全体のサードパーティOAuthアプリ接続に対する継続的な可視性と制御を提供します。接続されたアプリを自動的に検出し、アプリを調査するためのエージェントワークフローを開始し、保有する権限とアクセスを評価し、必要に応じてトークンを自動的に取り消します。結果として、チームはリスク、未使用、悪意のある、または過度に権限のある統合を自律的に対応できます。
メールとファイル内の機密データを特定してロックダウンし、ユーザーが報告したフィッシングメッセージをトリアージし、Google WorkspaceとMicrosoft 365内の悪意のあるメールとカレンダー攻撃に対応するセキュリティチームを支援する自動化機能の増加するセットに基づいています。
重要な設計上の考慮事項は、このエージェントがすべてのOAuthアクセスを単に遮断するわけではないということです。OAuthは正当なAIエージェントが企業アプリケーション全体のデータに接続するために使用される主要な方法です。エージェントはリスク接続と企業が日常的に依存する生産的な統合を区別するために構築されています。
「OAuthがAIエージェントがエンタープライズスタックに接続するためのデフォルト方法になるにつれて、リスクは急速に増加しています」とMaterial SecurityのCEOであるAbhishek Agrawalは述べています。「調査では、お客様の80%が現在これが重大な優先事項であると述べていますが、45%はこれを無視してきたことを認めています。Material Securityの新しいOAuthエージェントにより、規模を問わずセキュリティチームが現代的なエンタープライズにおいて最も永続的で管理が最も難しいリスクの1つを再び制御できるようにサポートします。」
認識と対応のギャップ
Material Securityの新しい調査は、OAuth セキュリティにおける認識と対応の間の増大するギャップを明らかにしています。組織がアプリアクセス、自動化、およびAIエージェントのような新たなリスクの管理に苦労しています。このギャップはセキュリティ上の問題であるだけでなく、事業継続の問題です。メールサービスプロバイダー、分析ツール、CRMプラットフォームをOAuth経由でGoogle Workspaceに接続するマーケティングチームは、他の部門と同じトークン悪用のリスクにさらされています。
ほとんどの組織は、Gmail、Drive、Calendarにわたって数十個または数百個のOAuthアプリを蓄積しています。問題はアプリ自体ではなく、スコープの広がりと定期的なレビューの欠如です。
通常は分断されており、手動で実行しやすく、延期しやすいプロセスを自動化することにより、エージェントはCISOに現代的なクラウドワークスペース全体での永続的なOAuth露出を削減するより直接的な方法を提供します。
マーケティングおよび成長チームにとっての意味
大規模でメールマーケティングを管理するチームにとって、リスクは直接的です。HubSpot、Mailchimp、Salesforceなどのプラットフォームとのメール統合は、Google WorkspaceまたはMicrosoft 365に接続するためにOAuthを一般的に使用しています。Salesloft/Driftの攻撃は、アカウント乗っ取りが検出しにくい理由と、OAuthアプリケーションが表す実際のリスクを完璧にカプセル化しました。トークンは使用されることが予想されていたため、攻撃者が行ったことで侵入検知システムがトリガーされませんでした。新しい環境に展開するたびに、彼らは正当なアクセストークンで行いました。
接続されたメールマーケティング統合のブリーチはセキュリティインシデントを生み出すだけでなく、サブスクライバーデータ、連絡先リスト、メール送信インフラストラクチャを危険にさらし、配信可能性、送信者レピュテーション、GDPRおよびCAN-SPAMなどの規制への準拠に直接的な影響を与えます。
OAuthが重要な攻撃経路として浮上している現在、Material Securityのローンチはコンテンツと通信から識別と接続されたアプリまで、完全なクラウドワークスペース全体でリスクを検出、優先順位付け、対応するためにAIを使用することを拡大しています。Material Securityチームは4月8日と9日にボストンのSecureWorldでOAuthエージェントをデモンストレーションしました。
統合されたクラウドワークフローを実行している企業にとっての広範な教訓は明確です。サードパーティの信頼はもはや当たり前にはなりません。それは獲得し、継続的に検証し、内部の特権アカウントと同じくらい厳密に管理する必要があります。手動監査に任せるのではなく、その検証を大規模に処理する自動化ツール(手動監査はめったに実行されません)は、素晴らしいアイデアから基本的な要件へと急速に移行しています。



