このページは翻訳版です。正式な本文は英語版です。 英語版を読む
llm-abuse · litellm · llm-gateway · agent-harness · deepseek · credential-abuse · tool-calling
盗まれた LLM ゲートウェイに向けられた DeepSeek Harness: ツール呼び出しは呼び出し側で実行される
これはエージェント型 LLM クライアント、すなわち DeepSeek の開発者プレビュー版エージェントフレームワークである DeepSeek Harness が、前日にそのゲートウェイ上で発行された仮想キーをリプレイした2つのアドレスによって、ハニーポット LLM ゲートウェイに向けられた事例である。
著者 Davis Zheng·
TLP:CLEAR。公開可。Kinryū Labs のハニーポットセンサーネットワークで観測。以下の指標は無害化してある。
続報: DeepSeek Harness の悪用: 自律エージェントが運用者のホストを露出させる, 2026-09-27。
エグゼクティブサマリー
- 11呼び出し側自身のホストから返送されたツール結果
- 60エージェントハーネスクライアントからのゲートウェイリクエスト
- 2盗まれたゲートウェイキーを共有するアドレス
- 31.2 h最初の生存確認プローブから最後のプロンプトまで
2026年9月21日、あるクライアントがエージェントハーネスを当社のハニーポット LLM ゲートウェイの1つに向け、そこへツール結果を返送した。3つのアドレスから計11件で、103.85.74[.]25 から5件、203.175.15[.]28 から5件、そして3日前に 188.239.18[.]109 から1件である。これは、エンドポイントが返すツール呼び出しを呼び出し側自身のホストで実行するハーネスの挙動である。
この2つの香港のアドレスは sk-0af475b8… をリプレイした。これは前日、ベンダーのデフォルトマスターキー sk-1234 を用いて LiteLLM の管理用キールート経由で当社ゲートウェイ上に発行された仮想キーである。両アドレスは AS152320 GOALNOW に属し、うち1つは sk-1234 自体も提示した。9月21日、両者はユーザーエージェント deepseek-harness/0.1.5-rc.2 を伴って再来した。これは DeepSeek の開発者プレビュー版エージェントフレームワークであり、そのモデルアダプタは設定可能なベース URL を読み込む。両者は当社ゲートウェイをモデルバックエンドとして稼働させた。両日を単一の運用者に帰属させる判断は確度低とする。根拠が、同じ2つのアドレスが両日に現れたこととキーのリプレイだけだからである。
手打ちの操作は可能性が低い。9月20日 04:25:44 から9月21日 11:34:45 UTC までの78イベントに含まれる実作業時間は 106 s であり、1999文字のプロンプトが1件 0.01 s で到着している。これはタイピストが到達できる毎秒10文字をはるかに上回る速度である。我々はこれを、開始時刻だけ人間が選んだ自動エージェントループである可能性が最も高いと読む。ただしテンポの判定は混在している。
エージェント的ターンの前に行われた確認
10:49 から 11:20 UTC の間、103.85.74[.]25 はいずれのエージェント的ターンよりも前に、当社ゲートウェイに対して3巡の確認を実施した。起点は生存確認パスの再プローブと、14 s の間に2回行われた利用可能モデルの列挙である。11:00 UTC には、3つの異なるホスト済みモデル名に対し、同一の単一トークンプローブ Reply with exactly: OK を3件送信した。11:20 UTC には短い英語の能力テストを実行した。ping、続いて Compute 17*23+19. Reply with ONLY the number.、strawberry の文字数を問う質問、Reverse the string 'litellm'.、そしてブルキナファソの首都であり、いずれも素の回答のみを要求している。反転テストに litellm を選んでいることは、呼び出し側が相手がどの製品かを把握していたことを示す。
11:26 UTC 以降、ユーザーエージェントが変わり、プロンプトは質問ではなくなる。各ターンはスキルのスキャフォールディングを含むシステムリマインダーを伴っており、11:34 UTC のリクエストは [system-reminder] A skill is a reusable set of task-specific… で始まる。
運用者は2言語を使い分け、クライアントの切り替えに合わせて言語も切り替える。9月20日の検証は python-requests/2.28.1 上で簡体字中国語により行われ、1+2+3等于几?只回答数字、次に 中国的首都是哪座城市?只回答城市名、次に 用Python读取文件data.txt并打印内容,给出完整代码 であり、9月21日のハーネスによるテストは英語である。
返送されたツール結果
この種のハーネスは、エンドポイントが返すツール呼び出しを運用者自身のマシン上で実行する。運用者は推論エンドポイントを盗み、そのうえでエンドポイントのツール呼び出しをローカルで実行するフレームワークに組み込んだ。したがって、敵対的なエンドポイントがこの種のエージェントの実行内容を支配する。ハーネスが誰のために動いていたのか、各呼び出しが呼び出し側ホストで何をしたのかは不明であり、ツール承認を無効にして動いていたのか、運用者が各呼び出しを確認していたのかも不明である。
3番目のアドレスは、プレースホルダのキーで同じゲートウェイを掘っていた件として、以前の観測で既に記録済みであり、AS152320 の2アドレスとは別のネットワークに属する。したがって同一のクライアント側ツール実行挙動はこのプールの外にも現れており、我々はこれを単一アクターのシグネチャではなく1つの類型として狩る。
検証段階と運用段階
運用者のツーリングには検証段階と運用段階があり、エージェントを必要とするのは運用段階だけである。同じ2つのアドレスは、9月20日にはスクリプト化された HTTP クライアントと固定の中国語テストを使い、9月21日にはスキルのスキャフォールディングを備えたエージェントフレームワークを使った。この変化により、エンドポイントは検証対象から、稼働中のツールチェーンに組み込まれた存在へと移った。
安価な確認は、いずれのエージェント的ターンよりも前に行われた。
消費プール
1つの自律システムの2つの /24 に属する2アドレスが推論を消費し、両日とも数分の間に交互に現れている。103.85.74[.]25 を含む /24 には、2026年9月15日から22日の間、他に活動中の送信元は存在せず、220イベントすべてがこの単一アドレスからのものである。2つのプレフィックスにまたがる交替は、意図的な分散と読む。
当社ゲートウェイで提示されたキー
sk-1234 と並んで、ある呼び出し側は本体が base64 の PKCS#8 秘密鍵プレフィックスであるベアラートークン sk-MIIJQQIB… を提示した。秘密鍵が API キーとして提示されている点は、収集済みリストから型の確認なしに資格情報がリプレイされている状況と整合し、標的ごとの丁寧なキー管理ではなく上流での大量収集を示唆する。そのキーがどのシステムのものか、どこで取得されたかは未解明である。
ハーネスのリクエストは運用者が支払っていないキーで推論を消費しており、これはリソースハイジャック (T1496) に当たる。キー自体は盗まれたアプリケーションアクセストークン (T1528) であり、1つのアドレスはベンダーのデフォルトマスターキーそのものを提示しており、これはデフォルトアカウント (T1078.001) に該当する。
検証した対立仮説
表: 同じ2つの送信元が両方のマーカーを提示し、第三の送信元はいずれも提示していない 2026年9月15日から22日までを対象に、発行された仮想キーの値とハーネスのユーザーエージェントでコホートをピボットした。2つの行は異なる対象を数えている。キーの提示回数と、ユーザーエージェントを伴うリクエスト数である。
| マーカー | イベント数 | 期間 | 送信元数 | /24 数 | 組織数 |
|---|---|---|---|---|---|
sk-0af475b8… の提示 | 57 | 9月20日、16分間 | 2 | 2 | 1 (AS152320) |
deepseek-harness/0.1.5-rc.2 | 60 | 9月21日、11分間 | 2 | 2 | 1 (AS152320) |
このピボットは、ハーネスのセッションがキーを発行した運用者のものか、下流の購入者のものかを確定させるために実施したが、その問いは確定しなかった。発行されたキーの提示から得た送信元集合には、発行リクエスト自体は含まれ得ない。送信元集合が一致することは、転売されたキーを消費する第三者のハーネス利用者を排除するが、sk-0af475b8… を誰が発行したかについては何も語らない。したがってこの読みは判定不能として記録する。
さらに2つの対立仮説が未決のまま残る。上記のセッション算術からは、キーボードの前にいる人間という説は可能性が低い。31.2時間にわたる29バースト、バースト内のギャップの中央値 3.2 s、測定可能な38ギャップのうち26が毎秒10文字を超える速さである。ただしテンポの判定は混在しているため、判定不能として保留する。証拠のうちに、セッションがエラーで終わったことを示すものはない。103.85.74[.]25 からの最後のリクエストは 11:34:45 UTC である。
ユーザーエージェントが偽装かどうかも判定不能である。名指しされたプロジェクトは実在し、そのモデルアダプタは設定可能なベース URL を受け取る。観測されたターンはスキルのスキャフォールディングを伴い、会話内にツール結果を返送しており、これはプラグイン型ハーネスと整合する。また、2026年9月15日から22日の間にこの文字列を提示した送信元は2つだけである。
このプールがハーネスを他へ向けているか
同じプールがこのハーネスを他の盗まれた推論エンドポイントに向けているか、またこれらのアドレスが9月15日より前に何をしていたかは分からない。
対応すべきこと
この往復は2つの層に変更を求める。エージェントハーネスを動かす側と、LiteLLM ゲートウェイを運用する側である。エージェントハーネスを動かしているなら、ベース URL を自分が管理するモデルエンドポイントに固定し、ツール実行に人間の承認を必須とすること。敵対的あるいは盗まれたエンドポイントが返すツール呼び出しは、自分のマシン上で実行されるからである。同じ露出は、自作でない安価な OpenAI 互換リレーにハーネスを向ける開発者すべてに当てはまる。LiteLLM を運用しているなら、sk-1234 をローテーションし、仮想キーが発行元とは別のネットワークから提示された時点でアラートを出すこと。
主要判断
- 9月20日に発行済み仮想キーをリプレイした2つのアドレスは、9月21日に deepseek-harness クライアントを動かした2つと同一であり、うち1つはゲートウェイで sk-1234 も提示した。 発行された仮想キー sk-0af475b8… は、2026年9月15日から22日の間に正確に2つの送信元から提示された。203.175.15[.]28 と 103.85.74[.]25 で、いずれも AS152320 GOALNOW (香港) に属する。この同じ2アドレスが、9月21日の11分間の枠内で deepseek-harness のユーザーエージェントを伴う唯一の2つである。確度中。
- クライアントは自身のホストからエンドポイントへツール結果を返送した。 呼び出し側自身のホストから11件のツール結果が返っており、103.85.74[.]25 から5件、203.175.15[.]28 から5件、188.239.18[.]109 から1件で、いずれもハーネスが会話内でツール結果として印付けしている。確度中。
- このセッションは自動エージェントループである可能性が最も高い。 テンポの判定は混在している。103.85.74[.]25 からの78イベントが31.2時間に分布し、実作業は106秒のみ、測定可能な38ギャップのうち26が毎秒10文字を超える速さ、1999文字のプロンプトが 0.01 s で送られている。確度低。
- 運用者は、盗んだエンドポイントが本物のモデルかを確かめてから作業を委ねる。 9月21日、いずれのエージェント的ターンよりも前に、クライアントは同一の 'Reply with exactly: OK' プローブを3件送り、続いて英語で算術、文字数カウント、文字列反転、地理のテストを実行した。いずれも単一トークンの回答のみを要求している。スキルのスキャフォールディングを伴うターンを開いたのはその後である。確度中。
タイムライン
- 2026-09-20 04:25 UTC103.85.74[.]25 がゲートウェイの生存確認パスをプローブ
- 2026-09-20 12:22 UTC203.175.15[.]28 が /v1/chat/completions で発行済み仮想キー sk-0af475b8… を提示
- 2026-09-20 12:34 UTC103.85.74[.]25 が同じキーを提示し、python-requests/2.28.1 上で簡体字中国語の検証プロンプトを3件実行
- 2026-09-21 10:49 UTC103.85.74[.]25 が再来し、生存確認をやり直して14秒の間にモデル列挙を2回実施
- 2026-09-21 11:00 UTC3つのホスト済みモデル名に対し、同一の 'Reply with exactly: OK' プローブを3件
- 2026-09-21 11:20 UTC英語の能力テスト。算術、文字数カウント、'litellm' の文字列反転、地理
- 2026-09-21 11:26 UTCクライアントが deepseek-harness/0.1.5-rc.2 に切り替わり、エージェント的ターンが始まる
- 2026-09-21 11:34 UTCあるリクエストがエージェントのスキルスキャフォールディングを伴う
- 2026-09-21 11:37 UTC203.175.15[.]28 からの最後のハーネスリクエスト。3つのアドレスから計11件のツール結果が返送されていた
セッションの時系列
12:34:13 1+2+3等于几?只回答数字
12:34:43 中国的首都是哪座城市?只回答城市名
12:34:56 用Python读取文件data.txt并打印内容,给出完整代码
11:00:31 Reply with exactly: OK
11:20:35 ping
11:20:42 Compute 17*23+19. Reply with ONLY the number.
11:20:48 How many times does the letter 'r' appear in the word 'strawberry'? Reply with ONLY the number.
11:20:52 Reverse the string 'litellm'. Reply with ONLY the reversed result.
11:20:55 What is the capital of Burkina Faso? Reply with ONLY the city name.
11:26:26 deepseek-harness/0.1.5-rc.2 (+https://github.com/deepseek-ai/deepseek-harness)
11:34:45 [system-reminder] A skill is a reusable set of task-specific…
トレードクラフト
| 観点 | 観測内容 | 防御側への意味 |
|---|---|---|
| ツーリング | 同じ2つのアドレスが、9月20日には python-requests/2.28.1 と固定の中国語プロンプトテストを使い、9月21日にはスキルスキャフォールディングを備えたエージェントフレームワークを使った。 | エンドポイントは検証対象から、稼働中のツールチェーンに組み込まれた存在へ昇格した。運用者のツーリングには検証段階と運用段階があり、エージェントを必要とするのは後者だけである。 |
| 手順 | 生存確認プローブ、14秒の間に2回のモデル列挙、3つのモデル名に対する同一の単一トークンプローブ3件、続いて短い能力テスト、そしてエージェント的ターン。 | 安価な確認がいずれのエージェント的ターンよりも先に来る。クライアントはエンドポイントにエージェントを委ねる前に検証にコストを割いている。 |
| オペレーショナルセキュリティ | ツール呼び出しをローカルで実行するエージェントハーネスが、運用者が数日前に盗んだエンドポイントに向けられ、自身のホストからそのエンドポイントへツール結果を返送した。 | 運用者は奪取したインフラを信頼済みとして扱っており、これはリスクを反転させる。盗まれたエンドポイントを支配する者は、エージェントを動かしているマシンに手を伸ばせる。 |
| インフラ | AS152320 の異なる2つの /24 に属する2アドレスが両日とも数分の間に交互に現れ、別ネットワークの3番目のアドレスが3日前に同種のツール結果を返送していた。 | 消費プールは小規模で、プレフィックスをまたいで意図的に分散されている。一方でクライアント側でのツール実行という挙動はこの運用者に固有ではないため、単一アクターのシグネチャではなく1つの類型として狩るべきである。 |
| 失策 | 本体が base64 の PKCS#8 秘密鍵プレフィックスであるベアラートークンが、ベンダーのデフォルトキーと並んでゲートウェイに提示された。 | 資格情報が収集済みリストから型の確認なしにリプレイされている。これは標的ごとの丁寧なキー管理ではなく、上流での大量収集を示唆する。 |
検証方法
| 仮説 | 検証 | 結果 | 判定 |
|---|---|---|---|
| ハーネスのセッションは下流の購入者ではなく、キーを発行した運用者と同一である | 発行されたキーの値とハーネスのユーザーエージェントでコホートをピボットし、送信元集合、自律システム、時間帯を比較 | 異なる対象を数える2つのコホート。キーのコホートは、9月20日の16分間に sk-0af475b8… を提示した57イベントで、2つの /24 にある2送信元、1組織 (AS152320)。ユーザーエージェントのコホートは、9月21日の11分間に deepseek-harness/0.1.5-rc.2 を伴った60イベントで、同じ2送信元から。2026年9月15日から22日の間、第三の送信元はいずれのマーカーも提示していない。発行されたキーの提示から得た送信元集合には発行リクエストは含まれ得ないため、送信元集合の一致は転売キーを消費する第三者のハーネス利用者を排除するが、sk-0af475b8… を誰が発行したかについては何も語らない。 | 判定不能 |
| キーボードの前にいる人間がこれらのセッションを操作していた | 103.85.74[.]25 のセッションテンポの算術 | 判定は混在。31.2時間に78イベント、実作業は106秒、バースト内ギャップの中央値 3229 ms、測定可能な38ギャップのうち26が毎秒10文字を超える速さ、1999文字のプロンプトが 0.01 s で送られている | 判定不能 |
| deepseek-harness のユーザーエージェントは、正規の開発者ツールに見せるために選ばれた偽装である | 参照先プロジェクトが実在するか、観測された挙動が文書化された設計と一致するかを確認し、この文字列を提示した送信元の数を確認 | プロジェクトは実在し、そのモデルアダプタは設定可能なベース URL を受け取る。観測されたターンはスキルスキャフォールディングを伴い、会話内にツール結果を返送しており、これは HTTP スキャナではなくプラグイン型ハーネスと整合する。2026年9月15日から22日の間にこの文字列を提示した送信元は2つだけ | 判定不能 |
| セッションはエンドポイントの障害またはタイムアウトで終わった | セッション末尾のエラーまたは空白を探索 | 103.85.74[.]25 のセッションは 11:34:45 UTC まで続き、エラーで終わったことを示す証拠は何もない。不在は証明ではない | 判定不能 |
数値
センサーのテレメトリとエンリッチメントから自動計測した値であり、推定ではない。
- テンポ。 31.2 h に29バーストで78コマンド。実作業 106 s、アイドル 31.1 h。バースト内のギャップ中央値 3229 ms (49ギャップで最小 0 ms、最大 4924 ms)。判定は混在。セッションはスクリプト的テストも対話的テストも満たさないため、どちらかに押し込まず、そのまま報告する。
- ツーリングコホート (ja4h)。
ge11nn060000_7f7bfeb0a491_000000000000_000000000000: 1日で2ホスティングプロバイダにまたがる2つの /24 の2送信元。共有ツーリングであり、広く使われている。 - ツーリングコホート (ja4h)。
po11nn080000_3d0e84a9a84f_000000000000_000000000000: 4日で3ホスティングプロバイダにまたがる4つの /24 の4送信元。共有ツーリングであり、広く使われている。 - インフラ。 この /24 に活動中の送信元は1つ。共有プールの兆候はない。
- VirosTotal の関連情報。 このアドレスは HK の GOALNOW NETWORK TECHNOLOGY CO., LIMITED に属する。89エンジンのうち1がこのアドレス自体を悪性または疑わしいと判定している。返されたレコード内で、このアドレスは1つのホスト名を解決しており、最新のものは 2019-03-27 の xxhcj[.]cn である。
侵害指標
以下の3つのネットワーク指標は無害化してある。パスは観測どおりに記載し、ASN の行はそのままとする。
ネットワーク
| 指標 | 文脈 |
|---|---|
103.85.74[.]25 | AS152320 GOALNOW (香港)。発行済みキーを提示し、deepseek-harness クライアントを動かした |
203.175.15[.]28 | AS152320 GOALNOW (香港)。同じプールの2番目のアドレスで、同じキーと同じハーネスのユーザーエージェント |
188.239.18[.]109 | 別のキー系譜で9月18日に同種のツール結果を返送した別のアドレス |
AS152320 | GOALNOW NETWORK TECHNOLOGY CO. (香港)。消費側の両アドレスがここに属する |
ホスト上の痕跡
| 指標 | 文脈 |
|---|---|
sk-0af475b8… | LiteLLM の管理用キールート経由でセンサーゲートウェイ上に発行され、AS152320 の両アドレスからリプレイされた仮想キー |
deepseek-harness/0.1.5-rc.2 (+https://github.com/deepseek-ai/deepseek-harness) | ゲートウェイを駆動していたエージェントフレームワークのユーザーエージェント。2026年9月15日から22日の間に2送信元、いずれも AS152320 |
sk-MIIJQQIB… | ゲートウェイで提示されたベアラートークン。本体は base64 の PKCS#8 秘密鍵プレフィックスであり、収集された資格情報リストのリプレイと整合する |
検知
Sigma
許可リスト外の LLM エンドポイントへ向かうエージェントハーネスのユーザーエージェント (候補)。
title: Agent harness user agent toward a non-allowlisted LLM endpoint
status: experimental
logsource:
category: proxy
detection:
selection_ua:
c-useragent|contains:
- 'deepseek-harness/'
selection_path:
cs-uri-stem|contains:
- '/v1/chat/completions'
- '/v1/models'
filter_allowlisted:
cs-host|contains:
- 'api.deepseek.com'
- 'api.openai.com'
condition: selection_ua and selection_path and not filter_allowlisted
falsepositives:
- Developers legitimately evaluating self-hosted or third-party model endpoints
- Internal model gateways not present in the allowlist
level: medium
検知ロジック
- LiteLLM の仮想キーが発行元とは別のネットワークから提示される (ネットワーク、候補)。POST /key/generate (または任意の管理用キー発行ルート) と、その後 /v1/chat/completions で返却キー値が提示される事象を相関させる。発行側の送信元アドレスと消費側の送信元アドレスが異なる自律システムにある場合、または消費側アドレスが発行から1時間以内に、ゲートウェイに対する履歴のないネットワークから現れた場合にアラートを出す。ゲートウェイ側で各リクエストにキー ID またはキーのハッシュを記録しておく必要がある。
- 推論エンドポイントに対するモデル真正性テスト (振る舞い、候補)。インターネットに面した推論エンドポイントで、実質的なリクエストより前に、1分未満のうちに単一トークン回答を求めるプロンプトを複数発行するセッションを検出対象とする。同一の ‘Reply with exactly: X’ プローブ、小さな算術、単語内の文字数カウント、文字列反転、一語で答える地理などである。これはエンドポイントが本物のモデルかを呼び出し側が確かめている挙動であり、本番ゲートウェイ上では通常の利用者トラフィックではない。
- 固定されていないベース URL からのツール呼び出しを実行するエージェントハーネス (ホスト、候補)。開発ホストおよびビルドホストで、エージェントハーネスのプロセス (deepseek-harness、dsh、または同等品) が承認済み許可リストの外を指すモデルのベース URL 環境変数とともに起動された場合、およびそのプロセスが当該ベース URL への外向き HTTPS リクエストから数秒以内にシェルやファイル読み取りのツールを起動した場合にアラートを出す。
是正措置
- ベンダーデフォルトの sk-1234 であるか、それに類する LiteLLM のマスターキーはすべてローテーションし、それが有効だった間に発行された仮想キーを失効させる。
- LiteLLM の管理ルート (/key/generate、/key/list、/config/yaml、/user/list) は内部ネットワークまたは認証付きの管理プレーンに限定し、/v1/chat/completions と同じリスナーには決して置かない。
- エージェントハーネスのベース URL は自分が管理するエンドポイントの許可リストに固定し、デフォルトのプロファイルに頼らずツール実行に承認を必須とする。
- 推論リクエストごとにキー識別子と送信元ネットワークを記録し、発行元以外のネットワークから使われたキーを検出できるようにする。
- モデルの応答は信頼できない入力として扱う。エンドポイントから届くツール呼び出しは、そのエンドポイントを支配している者からの指示である。
MITRE ATT&CK マッピング
| 戦術 | 技術 | 観測内容 |
|---|---|---|
| 防御回避 | T1078.001 Valid Accounts: Default Accounts | ベンダーデフォルトの LiteLLM マスターキー sk-1234 が、後に発行済み仮想キーを使ったのと同じアドレスからゲートウェイに提示された。 |
| 資格情報アクセス | T1528 Steal Application Access Token | 管理ルート経由で発行された仮想キー sk-0af475b8… が、同一の自律システム内の2アドレスからリプレイされた。 |
| 影響 | T1496 Resource Hijacking | 9月21日の11分間にエージェントハーネスのユーザーエージェントを伴った60件のゲートウェイリクエストが、運用者が支払っていないキーで推論を消費した。 |
| 実行 | T1059 Command and Scripting Interpreter | 呼び出し側ホストは3つのアドレスから計11回、エンドポイントへツール結果を返送した。これはエンドポイントのツール呼び出しをローカルで実行するハーネスのパターンである。 |
参考資料
- DeepSeek Harness (deepseek-ai/deepseek-harness)、エージェントフレームワーク、開発者プレビュー
- DeepSeek Harness 開発者プレビュー: すべてはプラグインである
- DeepSeek Harness のアーキテクチャ: プロファイル、プラグイン、承認ポリシー
手法とアナリストノート
観測対象は、2026年9月18日から21日の間に当社ゲートウェイの1つへ向けられた3つのアドレスである。プロンプトは送信されたまま引用し、長いものは短縮した。ハーネスが誰のために動いていたのか、各呼び出しが呼び出し側ホストで何をしたのかは不明である。9月20日のキー発行との結び付きは、外部の裏付けではなく当社自身のキー値の記録に依拠している。
未解決の点:
- ハーネスが誰のために動いていたのか。
- ハーネスがツール承認を無効にして動いていたのか、運用者が各呼び出しを確認していたのか。
- base64 PKCS#8 のベアラートークンがどのシステムのものか、どこで収集されたか。
質問または訂正: [email protected]。