攻撃者ではなく製品ベンダーやAPI提供者自身が、開示していない振る舞いをする。同意なきテレメトリ収集や、申告と異なるモデル・隠しシステムプロンプトの混入が該当する。利用組織にできるのは検知と利用停止のみで、対策の主体が他の型と根本的に異なる。
主要な失敗モード
データ外部流出
欠けていた制御
unknown
対処すべき層
検知のみ
なぜ制御が無かったか
未整理
パターン詳細
攻撃者ではなく製品ベンダーやAPI提供者自身が、開示していない振る舞いをする。同意なきテレメトリ収集や、申告と異なるモデル・隠しシステムプロンプトの混入が該当する。利用組織にできるのは検知と利用停止のみで、対策の主体が他の型と根本的に異なる。
主要な失敗モード
データ外部流出
欠けていた制御
unknown
対処すべき層
検知のみ
なぜ制御が無かったか
未整理