生成AIサービスが急速に普及する中、Claude、OpenAI、Geminiなど、複数のLLMを単一の環境で接続・管理するAI Gatewayも増加しています。
AI Gatewayは、企業が複数のAI APIを統合管理するために構築する場合もあれば、外部ユーザーからのリクエストを代理で転送するAPI Relayやプロキシサーバーとして運用される場合もあります。これらのサービスは、複数のモデルに関する認証情報とリクエストトラフィックを一元的に処理するため、運用方法や外部公開の状態によっては、新たなAI攻撃対象領域を形成する可能性があります。AI Gateway自体が危険な技術というわけではありません。しかし、管理ページや関連するWebサービスがインターネット上に公開されている場合、攻撃者はその資産から、利用中のAIモデル、Gateway製品、Webサーバー、技術スタックなどを把握できます。認証やアクセス制御が不十分な場合、APIの不正利用、認証情報の露出、プロンプトや応答データの漏えいにつながる可能性もあります。
本記事では、AI Gatewayの基本構造と、外部公開によって生じる可能性のあるリスクを整理し、Criminal IP IT資産検索を活用して、インターネット上に公開されたAI Gateway候補となる資産を探索する方法を分析します。
AI Gatewayとは

AI Gatewayは、アプリケーションと複数のAIモデルプロバイダーの間に配置され、APIリクエストを中継・管理する中央レイヤーです。アプリケーションが各AIサービスへ直接接続する構成では、サービスごとにAPIキー、リクエスト形式、利用上限、エラーハンドリング、ログポリシーを個別に管理する必要があります。一方、AI Gatewayを利用すると、複数のAIサービスを単一の接点で接続し、リクエストを適切なモデルへ振り分けることができます。

実際のAI Gatewayサービスでは、複数のAIモデルを単一のインターフェースで提供し、共通のAPI形式を通じてリクエストを中継する構成が確認できます。
一般的なAI Gatewayは、以下のような機能を提供します。
- 複数のAI APIおよびモデルの統合
- APIキーおよびユーザー認証の管理
- リクエスト数およびトークン使用量の制限
- モデル別のコストと使用量の追跡
- リクエストルーティングとフェイルオーバー
- リクエストおよびレスポンスのロギング
- OpenAIまたはAnthropic互換APIの提供
従来のAPI Gatewayが一般的なWeb APIトラフィックを管理するのに対し、AI Gatewayは、モデル選択、トークン使用量、プロンプト処理、ストリーミングレスポンスなど、LLMに特化した機能を追加したものと考えられます。このような構成では、AI Gatewayが複数モデルへのリクエストと認証情報を集中的に処理する重要な基盤となります。
インターネットに公開されたAI Gatewayが攻撃対象領域となる理由
AI Gatewayは、外部に公開されているという理由だけで、直ちに脆弱または不正な資産と判断されるものではありません。ただし、攻撃対象領域管理の観点では、インターネット上に公開されたAI Gatewayは、攻撃者が組織のAI利用環境を把握するための偵察対象となります。
攻撃者は、公開されたWebページやサービスレスポンスを通じて、以下のような情報を確認できる可能性があります。
- 利用中のAIモデルおよびプロバイダー
- AI Gateway製品またはオープンソースプロジェクト
- ログイン画面および管理インターフェースの有無
- 公開されているAPIエンドポイント
- 利用中のWebフレームワークおよびサーバー技術
- 接続ドメインおよび証明書情報
- 同一サーバー上で運用されている他のサービス
これらの情報だけで、直接的な侵害が発生していると判断することはできません。ただし、製品名や技術スタックが識別された場合、攻撃者は、既知の脆弱性、デフォルトアカウント、設定不備、認証バイパスの可能性などをさらに調査する可能性があります。特に、AI Gatewayは上位のAIプロバイダーのAPIキーをサーバー側で管理する場合が多くあります。そのため、設定ページ、デバッグインターフェース、環境変数、管理APIなどが外部に公開されている場合、AIサービスの認証情報も漏えいする可能性があります。認証が適用されていないエンドポイントが存在する場合、外部ユーザーが当該Gatewayを経由してAIモデルを不正に呼び出し、API利用料金を運営組織に負担させる可能性もあります。また、リクエストおよびレスポンスのロギングが有効になっている環境では、ソースコード、内部文書、システム情報など、機密性の高いプロンプトデータが保存される可能性も考慮する必要があります。
Criminal IP IT資産検索でAI Gatewayを識別する
インターネット上に公開されたAI Gatewayを識別する際は、単一の検索条件だけで資産の性質を断定するのではなく、検索結果と個別資産の情報を段階的に組み合わせて確認する必要があります。
Criminal IP IT資産検索では、HTML Title検索を利用してAI Gateway候補となる資産を探し、個別IPの詳細ページでHTTPレスポンス、オープンポート、使用技術、SSL証明書、リスク情報をあわせて確認できます。
title: AI Gateway

Criminal IP検索クエリ: title: AI Gateway
2026年7月1日時点で、Criminal IP IT資産検索において「title: AI Gateway」を検索した結果、合計16,075件のインターネット公開資産が確認されました。国別では、米国が6,760件で最も多く、中国が2,260件で続きました。この検索結果は、HTML Titleに「AI Gateway」という文字列を含む資産を基準に集計されています。そのため、確認されたすべての資産が実際のAI API中継サーバーであることや、危険なサービスであることを意味するものではありません。ただし、インターネット上からアクセス可能なAI Gateway関連Webサービスが、一定規模で運用されていることを示しています。

このうち、一部資産の詳細情報を確認したところ、Webページのタイトルから「freeAI」および「cheapAI」というサービス名が確認されました。これは、当該資産がAI APIまたはAI Gateway関連サービスとして運用されていることを示す追加の識別情報です。また、443番ポートと5000番ポートを通じてWebサービスが外部に公開されており、HTTPレスポンスからは、NginxやGunicornなど、利用中のWebサーバーおよびアプリケーション情報も確認できました。このような情報は、HTML Title検索で発見した資産のサービス特性と技術構成を追加で検証し、外部公開の状態を分析する際に活用できます。
title: Claude API

Criminal IP検索クエリ: title: Claude API
2026年7月1日時点で、Criminal IP IT資産検索において「title: Claude API」を検索した結果、合計204件のインターネット公開資産が確認されました。検索結果には、Claude APIを直接提供または中継するサービスだけでなく、開発環境、テストサーバー、APIドキュメントページ、オープンソースベースの管理インターフェースなどが含まれる可能性があります。したがって、確認された資産をすべて非公式のRelay Serverまたはセキュリティ上の脅威と判断してはいけません。個別資産のサービスレスポンスと外部公開の状態を追加で確認する必要があります。

このうち、ある資産の詳細情報を確認したところ、443番ポートでHTTPS Webサービスが運用されており、HTML Titleには「Galactec AI – OpenAI/Claude/DeepSeek API」と表示されていました。これは、当該資産がOpenAI、Claude、DeepSeekなど複数の生成AI APIを提供または中継する、GatewayまたはRelay型のサービスである可能性を示す追加の識別情報です。また、HTTPレスポンスからは、Webアプリケーションフレームワークやサーバー構成を把握するための情報も確認されました。このような情報は、単に「Claude API」というキーワードを含むページを検索するだけでなく、その資産がどのAIサービスを接続しており、どのような技術環境で運用されているのかを追加で分析する際に活用できます。
title: Claude Relay

Criminal IP検索クエリ: title: Claude Relay
2026年7月時点で、Criminal IP IT資産検索において「title: Claude Relay」を検索した結果、合計1,297件のインターネット公開資産が確認されました。国別では、米国が822件で最も多く、シンガポール127件、中国116件、日本105件の順となりました。検索された一部資産では、80番ポートまたは443番ポートで「Claude Relay Service」というタイトルのWebサービスが運用されており、NginxなどのWebサーバー情報も確認されました。また、1つの資産において、22番のSSHポートとWebサービスポートが同時に外部公開されている事例も確認されました。これは、AI Relayインターフェースだけでなく、同一サーバー上の管理サービスも攻撃対象領域に含まれる可能性があることを示しています。
さらに、「title: Claude API」の検索結果よりも「title: Claude Relay」の検索結果が多かったことから、インターネット上に公開された関連サービスでは、公式API提供ページよりも「Relay」または中継サービスという名称を使用して運用されているケースが少なくない可能性があります。ただし、2つの検索条件では対象範囲が異なるため、検索結果数だけで実際のClaude中継サービスの規模を比較することはできません。
AI Gateway資産で確認すべき主な項目
AI Gateway候補となる資産を発見した後は、以下の項目を中心に実際の外部公開状態を点検する必要があります。
- 認証およびアクセス制御: 管理ページやAPIエンドポイントへの認証適用状況、外部ユーザー登録の可否、デフォルトアカウントの利用可否
- モデルおよびプロバイダー情報: モデル一覧、プロバイダー名、APIドキュメント、料金情報などの外部公開状況
- オープンポートおよびサービス: 80番・443番ポート以外のSSH、Redis、データベース、Docker APIなど、管理・バックエンドサービスの公開状況
- 製品および脆弱性: HTTPヘッダー、サービスバナー、ファビコン、使用技術などに基づく製品・バージョンの識別、関連するCVEおよび設定不備の確認
- 証明書およびインフラストラクチャーの関連性: SSL証明書、接続ドメイン、同一IP上のホスト、ASN情報などに基づく関連インフラストラクチャーの分析
- IPおよびドメインのリスク: Criminal IPのインバウンドリスクスコア、アウトバウンドリスクスコア、脆弱性、行動タグ、レピュテーション情報に基づく総合的なリスク評価
AI Gatewayの外部公開リスクを低減するための対応方法
AI Gatewayは、WebサーバーやAPIサーバーと同様に、外部公開の状態を継続的に確認する必要がある資産です。特に、APIキー、モデル設定、リクエストログが集中する構造であるため、本番環境だけでなく、開発環境やテスト環境も管理対象に含める必要があります。まず、インターネット上に公開されたAI GatewayとAPIエンドポイントを識別し、それぞれが組織で承認されたサービスであるかを確認する必要があります。
その後、管理ページとAPIに認証を適用し、外部アクセスが不要な場合は、VPNまたはIP Allowlistを通じてアクセス範囲を制限する必要があります。APIキーは、ソースコードや設定画面に直接露出しないよう安全に保存し、定期的にローテーションする必要があります。また、AI APIの使用量と異常なリクエストパターンを監視し、不正利用やコスト増加の兆候を早期に検知する必要があります。
さらに、プロジェクト終了後に、一時的に構築されたAI Gateway、テストサーバー、API Relayがインターネット上に残存していないか、定期的に確認する必要があります。このため、組織はAI GatewayをASMの管理対象に含め、資産の発見、所有者の確認、外部公開状態の検証、継続的なモニタリングという流れで管理する必要があります。
AI Gatewayを管理する際は、以下の項目を確認する必要があります。
- 外部に公開されたAI Gateway資産の一覧管理
- 本番環境およびテスト環境へのアクセス制御
- 管理ページへのVPNまたはIP Allowlistの適用
- APIキーの安全な保存と定期的なローテーション
- AI APIの使用量および異常なリクエストの監視
- 公開エンドポイントおよびモデル情報の露出有無の確認
- 未承認のAI RelayおよびProxy利用の制御
- インターネット公開状態に対する継続的なASM点検
FAQ
Q1. インターネット上に公開されたAI Gatewayは、すべてセキュリティ上の脅威と判断すべきですか?
いいえ。Criminal IP IT資産検索でAI Gateway関連のHTML Titleが確認されたという事実だけで、当該資産が脆弱または不正なサービスであると断定することはできません。正常に運用されている企業向けAI Gateway、開発・テスト環境、APIドキュメントページ、オープンソースの管理インターフェースなどが、検索結果に含まれる可能性があります。検索結果は、インターネット上に公開されたAI Gateway候補となる資産を発見するための起点として活用する必要があります。実際のリスクを判断するには、管理ページとAPIエンドポイントの認証状態、オープンポート、HTTPレスポンス、使用技術、既知の脆弱性、IPおよびドメインのレピュテーション情報を総合的に確認する必要があります。
Q2. Criminal IP IT資産検索では、AI Gateway候補となる資産をどのように探索できますか?
AI Gateway関連サービスでは、WebページのHTML Titleに製品名やサービス名が含まれる場合があります。Criminal IP IT資産検索では、「title: Gateway」「title: API」「title: Relay」などの検索条件を利用して、関連する候補となる資産を探索できます。ただし、検索キーワードごとに対象となる資産の範囲が異なるため、検索結果数を直接比較して、実際のAI GatewayやRelay Serverの全体規模を推定することはできません。検索後は、個別IPの詳細ページで、Webサービスのタイトル、HTTPヘッダー、オープンポート、SSL証明書、使用技術、リスク情報を確認し、資産の実際の用途と外部公開状態を検証する必要があります。
Q3. 組織は外部に公開されたAI Gatewayをどのように管理すべきですか?
AI Gatewayも、Webサーバー、APIサーバー、VPN、リモート管理インターフェースと同様に、ASMの管理対象に含める必要があります。まず、組織が運用または利用しているAI Gateway、API Relay、プロキシサーバーを発見し、本番環境、開発・テスト環境、未承認の外部サービスを区別する必要があります。その後、管理ページとAPIエンドポイントへの認証適用状況、外部公開されたモデル情報、オープンポート、接続されたバックエンドサービス、使用製品、脆弱性を確認する必要があります。管理インターフェースにはVPNまたはIP Allowlistを適用し、APIキーを安全に保存するとともに、異常なAPI呼び出しや使用量の変化を継続的に監視することが重要です。また、プロジェクト終了後に、一時的なAI Gatewayがインターネット上に残存していないかを定期的に確認する必要があります。
結論
生成AIの導入が拡大する中、AI Gatewayは、組織が管理すべき新たなインターネット資産となりつつあります。AI Gatewayは、複数のAIモデルに対する認証、ルーティング、使用量を統合管理する上で有効ですが、管理ページや関連Webサービスが外部に公開されている場合、攻撃者が組織のAI環境や技術構成を把握するための偵察情報となる可能性があります。
Criminal IP IT資産検索では、「title: AI Gateway」「title: Claude API」「title: Claude Relay」などのHTML Title検索を利用して、関連する候補となる資産を探索できます。その後、HTTPレスポンス、オープンポート、SSL証明書、使用技術、リスク情報をあわせて確認することで、当該資産のサービス特性と外部公開状態を具体的に分析できます。ただし、検索結果に含まれているという理由だけで、その資産を非公式のRelay Serverやセキュリティ上の脅威と断定してはいけません。検索結果は候補となる資産を発見するための起点であり、実際のリスクを判断するには、認証状態、サービスレスポンス、オープンポート、使用製品、脆弱性、IPおよびドメインのレピュテーションをあわせて分析する必要があります。
AI攻撃対象領域の管理は、AIサービスを導入するだけでは完了しません。組織がどのAI Gatewayを運用しているのか、その資産がどこに公開されているのか、どのサービスや認証情報と接続されているのかを継続的に把握する必要があります。AI Gatewayも、既存のAPIサーバー、VPN、リモート管理インターフェースと同様に、発見、資産化、外部公開状態の検証、継続的なモニタリングが必要なASM管理対象です。
なお、関連してCVE-2026-42208: LiteLLM AIゲートウェイを標的としたSQLインジェクション脆弱性の記事も参考にできます。
Criminal IP(criminalip.io/ja/register)に登録すると、すぐに脆弱資産の検知を開始できます。さらに、下記ボタンからデモをご依頼いただくことで、エンタープライズ環境において外部に露出した資産を対象としたCriminal IP の脅威インテリジェンス(TI)分析を直接ご確認いただけます。
本レポートは、サイバー脅威インテリジェンス検索エンジン Criminal IP のデータを基に作成されています。
今すぐCriminal IP の無料アカウントを作成すれば、本レポートで引用された検索結果を直接確認したり、さらに膨大な脅威インテリジェンスを自由に検索することができます。
データソース: Criminal IP(https://www.criminalip.io/ja)
