MITHRIL Analysis日本語

RESEARCH / 2026-10-07

From AI video to operational authority

16 categories including Tavus. Provider descriptions, general observed misuse and Mithril threat analysis are separated.

This research makes no claim that Tavus was used in a specific incident, that a vulnerability was discovered, or that safeguards were bypassed.

Primary sources and verification ledger ↗Blog explainer ↗

The full report is in Japanese; an English summary is available on the blog.

AI動画・agent技術の悪用リスク調査 — Tavusを含む

調査基準日: 2026-10-07(JST)。対象: 公開一次資料から確認できる機能・対策・観測事例と、 Mithrilによる防御側の脅威分析。侵入実行、サービスの安全対策の突破、人物の無断複製は実施していない。 出典の確認状態と日付は台帳に記録する。

要旨

リアルタイムの顔・声・対話と、文書検索・tool操作・SaaS連携が組み合わさると、 「誰に見えるか」「誰が認証されたか」「何を承認したか」の境界が重要になる。 自然な対話の見た目だけで送金、資料送付、本人確認の例外処理を認める構成は危険になり得る。 これはMithrilの脅威分析であり、特定提供者の不正や脆弱性の発見ではない。

1. 確認した事実と、推論を分ける

区分記載できること限界
提供者の機能説明TavusはPhoenix-4.5(描画)、Raven-1(音声/映像知覚)、Sparrow-2(対話の流れ)を説明 S11性能・感情推定の精度は本調査で実測していない
構成例Tavus Engineeringのintake資料にpersonaのLLM toolsとtool_call eventがある S12全用途に金融/業務操作が既定であるとは言わない
提供者の利用要件Tavus AUPは本人の明示的同意、AI開示、同意撤回の尊重等を要求 S13技術的な阻止率や検証の突破可能性は未確認
一般的悪用の警告FBI/IC3はAI音声・動画を使うなりすまし/詐欺を警告 S14–15これらの事例にTavusが使われたという帰属はない
提供者の観測Anthropicの2026年9月reportはcyber operationsと詐欺等の事例を掲載 S19その提供者が見た偏った母集団。市場全体の率や一般性能ではない
防御側の想定会話の本人らしさが業務権限に誤変換されると被害が生じ得る以下はMithrilの分析。観測済み事件と混ぜない

2. 最近の更新をどう評価に取り込むか

「最近」は公開日・版と確認日に結びつける。Tavusの機能名は調査日の公開説明であり、 直近にすべて新規releaseされたという意味ではない。新機能のrelease日は未確定。

3. 悪用され得る技術と防御への落とし込み

次表はMithrilの脅威分析。攻撃手順、回避payload、実人物のclone素材は含めない。 優先度は被害の重大性・権限境界・業務普及から置く設計値で、実測された発生率ではない。

技術成立を許す弱い境界想定される被害優先度防御・測定する課題
Real-time avatar/video顔の一致を取引承認と同一視BEC、偽面接、偽窓口、予約情報取得P0登録済み経路で本人確認、取引内容に結びつく承認。finance-a/media-a
Voice cloning/低遅延音声音声を認証の唯一要素にする偽上司・家族・保守担当、MFA回復濫用P0独立callback、別権限者の確認、正常call対照。education-c
Persona/多言語会話信頼と権限付与を分離しない偽相談員、投資勧誘、回収詐欺P0人間への確認、AI開示、金銭/秘密へのauthority分離。hospitality-c
Perception/感情推定視線・感情推定を本人性/判断能力と扱う推測による不当な判断、過剰データ保持P1推定不確実性、利用制限、保持最小化。ai-services-a
Agentic code/tool不信inputがtool permissionになる越権操作、資料流出、不適切な修復P0broker側のprincipal/目的/scope検証、正常tool維持。X-agent
RAG/文書/永続memory文書と上位指示の区別が失われる判断誘導、次sessionへの汚染P0input provenance、memory隔離、正常引用対照。professional-a
MCP/plugin/skills説明文や導入が権限委任になるtoken/資料露出、supply chain汚染P0固定identityと権限grant、tool差分、失効試験。X-supply-chain
Browser/desktop automation表示上の指示を認証済み操作に変える送信・設定変更・account recovery濫用P0originと操作authority、確認済み宛先、追跡receipt。X-endpoint
SaaS/OAuth integrations一度の委任で過大なscopeが永続化tenant横断取得、大量export、二次連鎖P0有効principalとscope、失効/read-back、正常sync。it-c
Image/document generation文書の外観を出所と扱う偽請求書・本人資料・広報P1独立原本確認、署名/来歴の検証範囲。government-c
AI gateway/model routingmodel keyと業務authorityを同居させる秘密露出、不正推論費、model差替えP0credential broker、model snapshot、budget/lease。X-cloud
CI/OSS/model artefacts可変依存・署名だけで信頼を決める改変成果物の配布、grader汚染P0digest、再現build、独立grader、正常update。manufacturing-b
Edge/VPN/identity plane管理経路の集中と観測への盲信広範な権限・ログの信頼性喪失P0独立telemetry、権限分離、復旧検証。X-network
IoT/OT/roboticssensor入力と制御authorityの直結安全影響、工程停止、誤った復旧P0twin、独立計測、人間安全責任者。water-c/dams-c
Media provenance署名有無を真偽/同意/本人性と同一視誤認、出所の過信、不当な除外P1来歴・同意・内容確認を個別採点。X-synthetic-media
Crypto/transaction signing表示と実署名内容の不一致未承認の取引、誤送付P0intent-bound approval、simulation、replay検証。crypto-a

4. Tavus型のサービスを検証する具体的な境界

Tavusの対策の突破を仮定せず、導入側の責任を模擬環境で評価する。

  1. 作成: replica対象者の同意・用途・期限を記録する。公開映像があることは同意ではない。
  2. 対話: AIであると開示し、本人確認が必要な場面は独立した認証に戻す。
  3. 操作: 会話personaに何ができるかをpromptだけで決めず、外部brokerで権限検証。
  4. 録画/知覚: 音声・映像・推定属性の保持範囲、閲覧者、削除/撤回を別々に扱う。
  5. 例外: 認証回復・緊急依頼・送金変更は既存の確認済み業務経路を使う。
  6. 終了: 同意撤回、tool grant失効、録画保持と後続sessionの状態をread-backする。

S13: 提供者AUPを参考にしたMithrilの評価提案。 機能や設定がこのすべてを提供することを主張しない。

5. 業界ごとの優先順位

金融は送金承認、医療は診療継続と患者データ、製造/energy/waterは安全と監視、 物流/ECはtransaction整合性、教育はaccount recovery、メディアは素材同意と来歴、 行政は住民サービスと公的発信、専門サービスは守秘と委任を初期課題にする。 これは架空シナリオの設計判断であり、各業界の被害順位の統計ではない。 24業界の問題文と制約はカタログにまとめる。

6. 対策の限界も採点する

7. 今回の成果と残る検証

成果: 24業界/72業界課題仕様、18技術領域の横断仕様、8つの合成証拠教材、出典台帳。 未完: 独立hidden grader、実コード修復環境、長時間range、全業界の専門家レビュー、モデル実測。 公開教材の正解は学習用に公開するため、non-public holdoutとは独立させる。 実際の悪用率・Tavus対策の阻止率・MFCI model scoreをこの調査から生成しない。