Skip to main content

Snyk Agent Fixの新しいエージェント型アーキテクチャをご紹介:より高速、スマート、そして安全に

2026年4月27日

0 分で読めます

セキュリティのボトルネックは、すでに「問題を見つけること」から「実際に修正すること」へと移っています。Snykはこれまで、開発者を第一に考えるセキュリティのアプローチを組織が取り入れられるよう支援し、この変革をリードしてきました。Snyk Agent Fixの最新の進化は、AIのスピードとセキュリティのギャップを埋めるために設計された、数々の機能強化の第一歩です。Snykのセキュリティインテリジェンスと、最先端モデルの力を融合させることで、単独のモデルや従来のAgent Fixでは実現できなかった、より安全で実用性の高い修正を提供します。 

Snyk Agent Fixの次なる進化は、2026年5月26日に登場します。新しいモデルとエージェント型アーキテクチャへの移行により、静的なファインチューニングから動的な少数例プロンプティングへと切り替えました。この仕組みでは、モデルに最も関連性の高いセキュリティガイダンスをリアルタイムで提供できます。この新しいアプローチにより、あらゆる指標で性能が向上し、Snyk Codeがサポートするすべての言語に対応できるようになりました。これにより、お客様はコードベース全体で、AIの力を活用してより多くの問題をより迅速に修正できます。

成功の測定方法:ベンチマークを支える3つの柱

AIの世界では、セキュリティにおいて「十分良い」では不十分です。新しいモデルは、厳格な3段階のベンチマークプロセスで大幅に優れた性能を発揮し、提案の安全性と実用性を確保します。

  • セキュリティの完全性:最初の試行(Pass@1)または5回以内の試行(Pass@5)で、脆弱性を本質的に含まないコードをモデルが記述できるかを測定します。 

  • 機能ロジック:LLMベースの評価を用いて、新しいコードが論理エラーを引き起こすことなく、元のコードと同等の機能を維持していることを確認します。 

  • ゴールデンテスト:これが最も信頼できる評価基準です。実際の脆弱なコードスニペット数百件とユニットテストを組み合わせ、脆弱性が解消されること(FAILからPASSへ)と、意図した機能が維持されること(PASSからPASSへ)を確認します。 

ファインチューニングから動的な少数例プロンプティングへ:専門知識で商用モデルを導く

LLM技術の進化に伴い、新たな可能性として、静的なファインチューニングからエージェント型アーキテクチャへの移行に着目しました。汎用LLMに対するSnyk Agent Fixの最大の強みは、独自のセキュリティインテリジェンスにあります。Snykは、オープンソースプロジェクトで実際に見つかった脆弱性35,000件以上と、Snykのセキュリティ専門家が作成した修正をデータベースに蓄積しています。推論時には、モデルに解決策を推測させるだけではありません。そのCWEが過去にどのように解決されたかを示す、最も関連性の高い実例をプロンプトに組み込みます。 

これにより、LLMは、生成のまさにその瞬間に、何千もの人間が作成したデータに導かれる専門家へと変わります。プロンプト時に該当するCWEについて、質の高い実例を提供することで、従来のモデルと主要な商用モデルの両方を大きく上回る性能を実現しました。 

性能の飛躍的な向上

ゴールデンテストのベンチマークでは、優れた結果が得られました。以下の割合は、約150件のテストからなる一連のテストの合格率です。各評価では、脆弱性が存在することを検証するテストと、コードの機能が維持されていることを確認するテストという、2つの専用ユニットテストを脆弱なコードに組み合わせます。モデルはこれらのユニットテストを参照できないため、セキュリティ要件と機能要件の両方を満たすには、堅牢なコーディング手法に頼る必要があります。

分析の結果、Anthropicの最先端モデルにSnykのインテリジェンスを組み合わせることで、Anthropicのモデル単体または従来のAgent Fixモデル単体と比べ、評価の合格数が14.48%増加することが分かりました。 

モデル

機能性と安全性を備えた修正率* 

StarCoder(現行)

72.4%

Gemini 3.1 Pro

74.2%

Sonnet 4.6

72.4%

Opus 4.6

74.6%

Sonnet 4.6 + Snyk Intelligence

82.5%

Opus 4.6 + Snyk Intelligence

85.4%

*安全でない回答は常に除外され、お客様に表示されることはありません。

エージェント型リトライの力

自動修正における大きな課題の一つは、LLMが安全でないコードを生成することです。これまでは、Agent Fixのモデルが安全でない修正を生成すると、その修正は単に除外されていました。これは最も安全な選択肢ですが、開発者に提案がまったく提示されない可能性がありました。

不完全な出力を破棄するのではなく、システムは次のように対応します。

  • 問題を特定:最初の提案が失敗した理由を正確に特定します。

  • フィードバック:エラーのコンテキストをエージェントに戻します。

  • 回答を修正:エージェントが問題を再検討し、以前の誤りを避けて修正版を生成します。

このループにより、「修正はありません」と表示される代わりに、開発者はエンジンによる厳格なテストをすでに通過した、高品質で検証済みの修正を受け取れます。

すべての言語に対応

さらに、この新しいアプローチにより、対応言語を迅速に拡大できるようになりました。これまでは、新しい言語や複雑なセキュリティルールへの対応には、何千もの手動の学習サンプルと、長期間にわたるファインチューニングが必要でした。

動的な少数例プロンプティングとエージェント型推論を活用し、Snyk Codeがサポートするすべての言語で、すべてのルールに対応できるようになりました。JavaやPythonからApex、Goまで、新しいAgent Fixは、追加のサポート提供を待つことなく、技術スタック全体の脆弱性を修正できます。

修正の未来を体験する

Snykは、開発ワークフローにセキュリティをシームレスに組み込みます。モデルに依存しないアーキテクチャにより、主要モデルの性能をベンチマークに照らして継続的に評価しています。この新しいアプローチは、セキュリティ負債を自動かつ正確に管理できる未来への大きな一歩です。セキュリティを大規模に実現する方法を再定義する取り組みは、まだ始まったばかりです。 

こうしたツールの進化を続けるうえで、皆さまからのフィードバックは欠かせません。今回のアップデートについてご質問やご意見がありましたら、SnykのアカウントチームまたはSnyk Supportまでお問い合わせください。

AI生成コードのセキュリティ対策を始めましょう

無料のSnykアカウントを作成して、AI生成コードのセキュリティ対策を自動化しましょう。または、専門家によるデモを予約して、Snykが開発者向けセキュリティのニーズにどう役立つかをご覧ください。