AIセキュリティ

非人間ID(NHI)とは?急増する「人ではないID」のリスクとOWASP Top 10を解説

2026年4月23日 読了約12分 Net Peace編集部 非人間ID, NHI, OWASP, サービスアカウント

1. 非人間ID(NHI)とは何か

非人間ID(NHI:Non-Human Identity)とは、その名のとおり「人間ではないもの」が持つID(アクセスするための資格)を指す言葉です。近年、セキュリティ業界で急速に使われるようになった、比較的新しい概念です。

具体的には、次のようなものがNHIに含まれます。

  • AIエージェント・自動化スクリプトなど、自律的に動くソフトウェア
  • サービスアカウント(アプリケーションやサービスが使う専用アカウント)
  • APIキー、トークン、デジタル証明書などの認証情報
  • クラウド上のロール(IAMロール)や、システム間連携の仕組み

前回解説した「Machine Identity(機械のID)」とほぼ同じ領域を指しますが、NHIはより包括的で新しい捉え方として使われる傾向があります。ポイントは、これらすべてを「人間のユーザーと並ぶ、管理すべきアクセス主体」として一括りに捉え直す点にあります。「人か、人以外か」で世界を二分し、これまで手薄だった「人以外」に光を当てる——それがNHIという考え方です。

なぜわざわざ新しい言葉が生まれたのか

サービスアカウントやAPIキーは以前から存在しました。にもかかわらず「NHI」という新しい言葉が広まったのは、これらがバラバラに管理され、全体としてのリスクが見過ごされてきたからです。「人以外のアクセス主体」をひとまとめの管理対象として捉え直すことで、抜け落ちていたリスクを体系的に扱えるようにする——そこにNHIという概念の意義があります。

2. なぜ今、NHIが注目されるのか

NHIが急速に注目を集めるようになった背景には、いくつかの大きな流れがあります。

  • クラウドと自動化の普及:システム同士が自動で連携する場面が増え、そのたびに非人間IDが必要になった。数が爆発的に増加している。
  • AIエージェントの登場:自律的に動き、実際にシステムを操作するAIエージェントは、強力な権限を持つ新種のNHIとして、リスクの重心を押し上げている。
  • 数の逆転:多くの組織で、非人間IDの数が人間のIDをはるかに上回っているとされる。管理の重心が「人」から「人以外」へ移りつつある。
  • 実際の被害:APIキーやサービスアカウントの認証情報の漏えいを起点とした侵害が、現実に数多く発生している。NHIが「理論上のリスク」ではなく「実害の入口」であることが明らかになった。

要するに、企業が守るべきアクセス主体の中心が、静かに「人以外」へとシフトしているのです。にもかかわらず、多くの組織のID管理は依然として「人間」を前提に組み立てられたまま。この認識と実態のズレが、NHIという概念への注目を高めています。

3. OWASPが示したNHIの主要リスク

NHIの重要性を象徴するのが、著名なセキュリティコミュニティOWASPが2025年に公表した「Non-Human Identities Top 10」です。これは、非人間IDに関する代表的なリスクを10項目に整理したもので、NHI対策を考えるうえでの重要な指針になっています。そこで挙げられている主なリスクには、次のようなものがあります。

リスクの例 内容
不適切な無効化(Improper Offboarding) 不要になったNHIが確実に無効化されず、放置される。人間の退職者アカウント放置と同じ問題。
認証情報の漏えい(Secret Leakage) APIキーやトークンなどの認証情報(シークレット)が、コードや設定に埋め込まれるなどして漏れる。
過剰な権限(Overprivileged NHI) NHIに、業務に不要な広すぎる権限が付与されている。悪用時の被害が拡大する。
長期間そのままの認証情報(Long-Lived Secrets) 認証情報が長期間更新されず使われ続け、漏えい時のリスクが高まる。
NHIの使い回し・環境分離の不備 同じNHIを複数の環境(テストと本番など)で使い回し、リスクを広げてしまう。

これらのリスクに共通するのは、いずれも「特殊で高度な攻撃」ではなく、管理の不備から生まれるという点です。裏を返せば、基本的な管理を徹底することで、多くを防げるということでもあります。

非人間IDのリスク、把握できていますか?

NHIの棚卸しから、最小権限・確実な無効化・認証情報の安全な管理まで。Net Peaceが、見過ごされがちな「人以外のID」の統制を支援します。

無料相談を申し込む Machine Identityを読む

4. 人間のIDとの決定的な違い

NHIを適切に管理するには、人間のIDとの違いを理解しておくことが役立ちます。

観点 人間のID 非人間ID(NHI)
社員数が上限(把握しやすい) 連携のたびに増える(膨大になりやすい)
ライフサイクルの区切り 入社・退職という明確な節目がある 明確な「終わり」がなく、放置されやすい
認証の方法 パスワード・生体・パスキーなど APIキー・証明書・トークンなど
管理の目 人事・情シスの管理下にある 誰が管理しているか曖昧になりがち

最大の違いは、「明確なライフサイクルの区切りがない」ことです。人間には退職という失効の節目がありますが、NHIには自然な終わりがありません。だからこそ、意識的に「棚卸し」と「不要になったら止める」運用を組み込まなければ、無管理のNHIが際限なく積み重なっていきます。

5. NHIを管理する4つの柱

NHIの管理は、突き詰めれば人間のID管理と同じ原則に行き着きます。次の4つを柱に据えるとよいでしょう。

  1. 可視化:まず「どんなNHIが、どこに、いくつ存在するか」を洗い出す。存在を知らないものは管理できない。すべての出発点。
  2. 最小権限:それぞれのNHIに、必要な最小限の権限だけを与える。過剰権限を排除し、悪用時の被害を封じ込める。
  3. 認証情報の適切な管理:APIキーやトークンを安全に保管し、定期的に更新(ローテーション)する。コードへの直書きを避ける。
  4. ライフサイクル管理:不要になったNHIを確実に無効化する。人間の退職処理に相当する「終わらせる仕組み」を持つ。

これらは、これまでの記事で繰り返し述べてきた「可視化・最小権限・確実な廃止」という普遍的な原則を、NHIという対象に適用したものにほかなりません。新しい概念だからといって、まったく新しい対策が必要になるわけではないのです。むしろ、人間のIDで培ってきた統制の考え方を、いかに「人以外」にまで一貫して広げられるかが問われます。

6. これからのID管理は「人と非人間」の両輪へ

非人間ID(NHI)という概念が広まってきたことは、企業のセキュリティにとって重要な転換点を示しています。それは、「守るべきアクセス主体は、もはや人間だけではない」という認識の広がりです。AIエージェント、サービスアカウント、APIキー——目に見えにくいこれらの「人以外のID」が、今や組織のシステムの至るところで動き、そして狙われています。

これからのID管理は、人間のIDと非人間IDを、分け隔てなく、統一的な原則のもとで統制する方向へと進んでいきます。誰が(何が)本物であることを確実に確認し、必要な範囲だけにアクセスを許し、不要になれば確実に止め、すべてを記録する——この原則を、人にもAIにも機械にも一貫して適用できる基盤を持つこと。それが、複雑化し続ける現代のIT環境を安全に運用するための土台になります。

まずは、自社に「把握しきれていない人以外のID」がどれだけ存在するかを可視化することから始めてみてください。人間のアカウントは管理できていても、NHIは手つかず——という組織は少なくありません。その見えない部分に光を当て、人と同じ真剣さで統制していくことが、AI時代のセキュリティを支える確かな一歩になります。

非人間IDの統制は、Net Peaceにご相談ください

NHIの可視化から、最小権限、認証情報の安全な管理、確実なライフサイクル管理まで。人と非人間の両方を見据えたID統制の整備を支援します。まずは無料相談から。

無料相談を申し込む 資料ダウンロード

Net Peace編集部

サイバーセキュリティ専門チーム

FIDO2・ゼロトラスト・ID管理・AIセキュリティを専門とするセキュリティエンジニアチームです。OWASP・NIST・IPA等の公表情報と実務経験に基づいて記事を作成しています。

守るべきIDは、もう人間だけではない。

非人間ID(NHI)の可視化から、最小権限、認証情報の管理、確実な廃止まで。Net Peaceが、人と非人間の両方を見据えたID統制を支援します。見えないIDの棚卸しから、始めてみませんか。