In this article
AI駆動型開発における新たな必須要件「Secure at Inception」
ソフトウェア開発のあり方は根本から変わりました。AIコードアシスタントはもはや目新しいものではなく、開発者の生産性とイノベーションを飛躍的に高める新たなスタンダードです。これは将来のトレンドではなく、今日の現実です。現在、開発チームの約半数 が生成AIツールを活用しており、エンジニアリングリーダーの約70% がエンジニアリング業務に費やす時間が減ったと回答しているように、AI駆動型開発の時代が到来しています。
しかし、この加速には隠れた代償があります。従来のツールでは対応できない、二つの側面にまたがるセキュリティ課題です。一つ目は、安全でないAI生成コードという、新たな高速で拡大する脅威です。AI生成コードのほぼ半数に脆弱性があるという調査結果が示すとおり、かつてない速度で巨大な新たな攻撃対象領域が生まれています。「バイブコーディング」という新しい開発スタイル、従来とは異なる開発者の増加、そしてAIモデルが不完全な公開データで学習していることも、このリスクをさらに高めています。この課題に加えて、二つ目の側面として、人が書いたコードに残る膨大なセキュリティ上のバックログがあり、今もチームの足かせとなっています。
従来のセキュリティツールは、どちらの課題にも苦戦しています。新たなAI開発ワークフローには遅すぎるうえ、過去から積み重なったセキュリティ負債を効率よく解消するためのインテリジェンスも不足しています。その結果、組織はイノベーションを遅らせるか、許容できないレベルのリスクを受け入れるかという板挟みに陥っています。
従来の「シフトレフト」モデルではもはや不十分な理由
長年、アプリケーションセキュリティの課題に対する答えは、開発ライフサイクルのより早い段階で脆弱性を見つける「シフトレフト」でした。この原則は今も重要ですが、IDEやプルリクエスト、CI/CDパイプラインで脆弱性を検出する従来の方法では、AI支援開発のスピードに追いつけません。
従来のスキャンを実行する頃には、開発者がAIの提案をすでに何十件も採用していることがあります。その段階での修正は、開発を中断させ、コストもかかります。AIのスピードを活用する開発者にとって、こうした摩擦は受け入れられません。また、これらのツールは設計上、事後対応型です。コードを書き終えた後に問題を見つけます。AIが最初から安全なコードを生成できるよう導く、予防的で指示に基づいた機能がありません。

だからこそ、新たなパラダイムへの進化が急務です。
解決策:「Secure at Inception」という新たなパラダイム
イノベーションを遅らせることが答えではありません。セキュリティをAIネイティブなワークフローに直接組み込むことが重要です。これが「Secure at Inception」の考え方です。事後対応型のスキャンにとどまらず、最初のプロンプトからAIコーディングエージェントを積極的に導き、安全なコードを生成させる新しいアプローチです。セキュリティを、開発プロセスに溶け込む自動的な機能にすることを目指します。
Snyk Studioは、この新たな現実に対応するために構築された、開発者ファーストの唯一のセキュリティ製品です。開発セキュリティの二つの課題に、統合された一つのソリューションで取り組みます。
AI生成コードという新たな課題に対し、Snyk Studioは業界をリードするセキュリティエンジンを開発者のAIアシスタントに直接組み込み、「Secure at Inception」を実現します。AIが書いたコードをスキャンするだけではありません。コードを安全にするため、利用中のコーディングアシスタントのエージェント型ワークフローにセキュリティスキャンと修正を組み込み、最初のプロンプトから対応します。

過去から積み重なったセキュリティ負債に対しては、Snyk Studioが「インテリジェントな修正」を提供します。AIの力で、これまで想像もできなかった規模と速さでバックログを解消し、開発者が未来に集中できるようにします。
AI駆動型開発を実践で守る
自社開発コードの問題を未然に防ぐ
医療テクノロジー企業で、患者の記録を閲覧する機能を開発している開発者を想像してみてください。AIコードアシスタントを開き、次のプロンプトを入力します。「データベースからIDを指定して患者の記録を取得するAPIエンドポイントを作成してください。」
機能の実装に集中したAIは、URLからrecordIdを受け取り、対応する記録を取得する、シンプルで効率的な関数をすぐに生成します。しかし、この初期バージョンのコードには、ログイン中のユーザーがその記録を閲覧する権限を持つかどうかを確認しないため、重大な安全でない直接オブジェクト参照(IDOR)の脆弱性が含まれています。
従来のセキュリティスキャナーであれば、IDE内またはプルリクエストでこの問題を検出するはずです。しかし、開発者がSASTスキャンを実行する必要があり、その作業は遅く、開発を中断させることが少なくありません。
一方、Snyk Studioの「Secure at Inception」アプローチでは、プロセスが異なります。AIコードアシスタントには、次のルールがあらかじめ設定されています。「新たなコードを生成したら、すぐにSnyk Codeスキャンを実行する。問題が見つかったら、結果を参考に修正を試み、その後再スキャンして確認する。」
このルールに従い、AIアシスタントは最初のコードを生成して終わりにはしません。生成した関数に対して、すぐにSnyk Codeを実行します。SnykのエンジンはIDORの脆弱性を即座に検出し、関連する情報を提示します。この検出結果をもとに、AIアシスタントは必要な修正を自律的に生成し、認証済みセッションのuserIdと記録のownerIdが一致することを検証する重要なロジックを追加します。続いてコードを再スキャンし、脆弱性が解消されたことをSnykが確認します。
開発者は、最初のプロンプトから、安全性が確保され、検証済みの最終コードを受け取れます。これが、プロセスに組み込まれたガードレールの力です。セキュリティは、開発プロセスそのものに自動的かつ目に見えない形で組み込まれます。
オープンソースの脆弱性を回避する
AIアシスタントが頻繁に提案するオープンソースの依存関係では、予防的に問題を防ぐことがさらに重要です。リスクは古いパッケージバージョンに偶発的な脆弱性が含まれることだけではありません。最近の注目を集めたサプライチェーン攻撃が示すように、人気のあるパッケージに悪意あるコードが意図的に埋め込まれる脅威も高まっています。
膨大な公開データで学習したAIアシスタントは、知らず知らずのうちにこうした侵害された依存関係を推奨し、実際に悪用される脅威をコードベースに直接持ち込む可能性があります。
別の開発者がAIアシスタントに次のように依頼したと想像してみてください。「Expressを使って、決済処理を行う新しいAPIエンドポイントを作成してください。」
AIは、ユーザー入力の解析にオープンソースパッケージqs@6.5.1を使用する、機能的には申し分のないエンドポイントを生成するかもしれません。しかし、このバージョンのqsライブラリには、広く知られた深刻度の高い プロトタイプ汚染 の脆弱性があり、攻撃者がアプリケーションの動作を改変したり、サーバーをクラッシュさせたりする可能性があります。
ここでも従来のセキュリティスキャナーなら、IDE内や後のPRチェックでこの脆弱性を検出できるかもしれません。しかし、それでは開発者が作業を中断し、コンテキストを切り替えて、安全な代替手段を探さなければなりません。
「Secure at Inception」では、ワークフローが異なります。セキュリティチームはSnykを使い、新たに追加または変更された脆弱な依存関係のバージョンを検出して修正するシンプルなルールを設定しています。そのため、開発者が同じプロンプトを入力すると、Snykのセキュリティインテリジェンスを活用するAIは、最終コードで安全でないバージョンを回避します。同じ機能を備えたAPIエンドポイントを生成しながら、代わりにqsライブラリの最新の修正版を使用します。
アラートも、作業の妨げも、コンテキストの切り替えもありません。これが予防的対策の力です。セキュリティは開発を妨げる関門ではなく、目に見えない形で開発を支えます。
バックログを解消する
「Secure at Inception」は新たな脆弱性の予防に欠かせません。しかし、すでに多くの組織が抱えている膨大なセキュリティバックログはどうでしょうか。
生成AI向けデータファクトリーを手がけるLabelboxでは、セキュリティエンジニアのAaron Bacchiが、2年前から残る深刻度の高いSASTの問題に直面していました。開発チームが機能のリリースに注力するなか、このバックログは継続的なリスクとなっていましたが、対応するための時間も人員も足りませんでした。
AaronはAIコードアシスタントのCursorとSnyk Studioを組み合わせ、AIを活用した修正ワークフローを構築しました。Snykのセキュリティコンテキストを活用しながらAIアシスタントを使い、バックログにある脆弱性を検証、テストし、修正を生成しました。
その成果は、状況を一変させるものでした。わずか数週間で、深刻度の高いSASTの問題が2年分積み上がったバックログをすべて解消しました。これにより膨大なリスクを取り除いただけでなく、コアのエンジニアリングチームの時間を奪うことなく、より戦略的なセキュリティ施策に注力できるようになりました。Aaronはこう語っています。「状況が一変しました。ゼロまで解消できると、初めて確信できました。」
AIのリスクを、安心できるイノベーションへ
AI駆動型開発の時代が到来しています。この時代に成長するには、場当たり的なセキュリティ対策から、拡張性とガバナンスを備え、デフォルトで安全なプログラムへと移行する必要があります。事後対応型の従来のスキャンでは、AIのスピードと規模に対応できません。
「Secure at Inception」の手法を取り入れれば、AI生成コードに新たに生じる脆弱性を事前に防げます。また、「インテリジェントな修正」を活用すれば、過去から積み重なったセキュリティ負債を効率よく解消できます。Snyk Studioは、開発者ファーストの包括的なソリューションとして、この両方を実現します。ソフトウェア開発の未来を安心して受け入れ、AIがもたらす開発スピードの可能性を、安全な現実へと変えます。
数回のクリックでSecure at Inceptionを始めましょう!