Skip to main content

信頼の基盤:AI生成コードの未来を守る

著者
Headshot of Danny Allan

Danny Allan

blog feature ai pink

2024年10月10日

0 分で読めます

生成AI(GenAI)は、旅行の計画から音楽の制作まで、さまざまな用途で活用され、すでに2020年代を象徴するテクノロジーとなっています。今日、ソフトウェア開発者もGenAIを大規模に活用してコードを作成し、作業負担を軽減しながら貴重な時間を取り戻しています。しかし、GenAIコーディングツールによって生じる可能性のあるセキュリティリスクを、開発者が考慮することも重要です。

開発者セキュリティをリードするSnykは、GenAIを活用した開発において、スピードとセキュリティの両立を目指しています。そこで本日、Codieum、Tabnine、TabbyML、Qodoが、拡大を続けるGenAI Programのアーリーアクセスメンバーに加わったことを発表します。この取り組みでは、業界をリードするコード生成ソリューションと連携し、GenAI時代を支えるテクノロジーを共に保護します。Snykのセキュリティ機能を、クラス最高水準のAIコーディングツールに組み込むことで、AI支援ソフトウェア開発への信頼を高めることを目指しています。

開発者の間でGenAIの活用が急速に拡大

開発者は常に、より速く、効率的に作業する方法を探しています。そのため、GenAIを活用したコーディングが急速かつ広範に普及しているのも不思議ではありません。GitHubによると、Google Gemini Code Assist、GitHub Copilot、Amazon CodeWhispererなどのAIコーディングツールは、米国を拠点とする開発者の92%が仕事の内外で利用しています。

GenAIコーディングアシスタントによって、コード品質の向上、より優れたテストケースの生成、プログラミング言語の習得の促進が可能になると語る開発者の間で、こうしたツールが人気を集めているのは当然です。しかし、GenAI革命に加わった多くの開発者の心には、ひとつの気がかりな疑問が残っています。GenAIツールが生成するコードは、どれほど安全なのでしょうか?

AI生成コードに見られる一般的なセキュリティ問題

2023年版AIコードセキュリティレポートでは、開発者の半数以上(56.4%)が、AI生成コードにセキュリティ上の問題が頻繁に見つかると回答しました。AI生成コードは、不正確な情報や脆弱性を含む可能性のあるオープンソースデータを使って学習されることが多いためです。また、開発者の80%がAIコードのセキュリティポリシーを回避していることも、状況を悪化させています。AI支援開発のスピードについていくのに苦労しているアプリケーションセキュリティチームにとって、これは大きな課題です。

世界には約3,500万人の開発者がいる一方、セキュリティ担当者は約400万人にとどまり、さらに約300万件のポジションが未充足と推定されています。この不均衡により、セキュリティチームは、開発者が作成する膨大なコードに対応できる人員を確保できていません。その結果、GenAIが生成するコードには、次のようなセキュリティ上の課題が多く含まれる可能性があります。

  • 不正確さ:意図したとおりに動作しない、またはエラーを含むコード。

  • ハルシネーション:意味をなさないコードや、入力内容と関係のないコード。

  • 脆弱性:ハッカーに悪用され、攻撃につながるコード上のセキュリティ上の欠陥。

  • データポイズニング:悪意ある攻撃者によって意図的に改ざんされたAIの学習データ。

  • プロンプトインジェクション:AIに意図しない、または有害な出力を生成させるよう操作されたプロンプト。

Snykの使命は、開発者が書いたコードもAIツールが生成したコードも、あらゆるコードを保護することです。「シフトレフト」の理念に基づき、SDLC全体を通じて開発者を支援し、アプリケーションを先回りして、開発の妨げにならない形で保護することが最善の方法だと考えています。

Snykとともに、コーディングアシスタントの未来を切り拓く

コーディングアシスタントについて学び、開発ワークフローに取り入れる方法をご紹介します。

SnykがAI生成コードにセキュリティを組み込む

現在のソフトウェア開発におけるGenAIの状況は、AIを活用したコーディングワークフローのセキュリティに関する業界規制やコンプライアンスがほとんどない、まさに開拓時代のようです。一方で、開発者がセキュリティを理由にAIコーディングアシスタントを手放すことはありませんし、その必要もありません。

開始に向けて準備を進めているGenAI Partner Programを通じて、Snykは主要なGenAIコーディングアシスタントと連携し、セキュリティテストと修正の機能をパートナーのソリューションやIDE拡張機能に直接組み込みます。この連携により、開発者はセキュリティを気にせずコードを作成できるようになります。SnykがAI生成コードを生成と同時にリアルタイムで保護し、セキュリティ上の問題が見つかった場合は、現実の脅威になる前に速やかに修正できるためです。

「オープンソースセキュリティの現状 2023」レポートでは、回答者の59%がAIツールによってコードにセキュリティ脆弱性が持ち込まれることを懸念し、50%がAIによるライセンス違反の混入を懸念していることがわかりました。コーディングアシスタントへのこうした不信感は、開発者がAI生成コードのリスクを手作業で精査する時間を増やし、その効率を損ないます。しかし、もうすぐ状況は変わります。

Snykは、リアルタイムの静的アプリケーションセキュリティテスト(SAST)を開発ワークフローに組み込んで強化することで、開発者のイノベーションと生産性の向上を支援します。セキュリティリスクを心配することなく、AIを使って新しいことに挑戦し、より創造的に、そしてワークフローを加速できます。その結果、より充実した開発体験と、より満足度の高い開発者につながります。

GenAIコーディングアシスタントの未来を守る

AI生成コードを保護することは、セキュリティを損なうことなく開発者がGenAIの力を活用できるようにする鍵です。AIツールの導入が進むなか、堅牢なセキュリティ制御を組み込むことは、現代のソフトウェア開発ワークフローと、そこで生み出されるGenAI活用型ソフトウェアサプライチェーンに不可欠です。

Snykとアーリーアクセスパートナーが、GenAIを活用して大規模にセキュアなソフトウェアを構築するためのベストプラクティスを語るDevSecConパネルをご覧ください。

AI生成コードの脆弱性を克服

DeepCode AI Fixがセキュリティ修正を自動化し、開発者のワークフローにシームレスに統合することで、修正率を高め、セキュリティ上の負債を削減する方法をご覧ください。

続きを読む

Blog

フロンティアモデルは脆弱性を発見した。攻撃者だけがエクスプロイトチェーンを見つけた。

静的解析で欠陥は見つかりましたが、ライブ攻撃テストで侵害につながる連鎖を実証できたのは唯一でした。Evo COS、Claude Security、Claude Code Securityを比較します。

feature insights context
Blog

自律型攻撃はすでに始まっている。防御もそのスピードに追いつかなければならない。

自律型攻撃者によって、防御に使える時間は短くなっています。継続的な検出、修復、検証、予防で、セキュリティチームが攻撃に歩調を合わせる方法をご紹介します。

Blog

AIコーディングエージェントが不適切なアクセス制御を繰り返し実装する理由

AIコーディングエージェントは、コンパイルが通りレビューも通過する一方で、あるテナントのデータを別のテナントに公開してしまう認可ロジックを生成することがあります。不適切なアクセス制御が検出しにくい理由と、その防止策をご紹介します。