Skip to main content

Snyk CodeとSnyk Agent FixでAIへの信頼を築く

feature snyk platform learn using snyk with CI CD

2025年6月23日

0 分で読めます

多くの企業が、イノベーションと生産性向上のためにAIを活用しています。しかし、AIの恩恵を真に得るには、AIを信頼できることが必要です。その実現を支えるのがSnyk AI Security Platformです。2025 Snyk Launchで発表したとおり、Snyk AI Security Platformは、AI時代にイノベーションを促進し、ビジネスリスクを低減して、ソフトウェア開発を加速するために設計されています。このプラットフォームが実現する適切なガバナンスにより、信頼性の高いリアルタイムのガードレールを提供。AIのリスクを常に心配することなく、迅速かつ安心してイノベーションを進められます。

Snyk Codeは、開発プロセス全体を通じてアプリケーションを保護し、AIガバナンスの実現を支援します。静的アプリケーションセキュリティテスト(SAST)を実行し、チームがAIを活用できるようにします。Snyk Codeを使えば、次のことが可能です。

  • すべてを把握:開発プロセス全体にわたるセキュリティ状況を包括的に確認できます。

  • 重要なリスクに優先的に対応:可視性、優先順位付け、ポリシー機能を活用し、最も重大なリスクに集中できます。

  • 迅速かつ自動的に修正:コードのセキュリティ問題を可能な限り早い段階で、迅速かつ簡単に修正。開発者が安全にイノベーションを加速できるようにします。

  • 独自のルールを設定:包括的なガバナンス機能を活用して、アプリケーションのセキュリティポリシーを作成し、適用できます。

2025 Snyk Launchの一環として、PRで利用できるSnyk Agent Fixを発表できることをうれしく思います。

Snyk Agent Fixは、AIを活用したコードセキュリティアシスタントです

Snyk Codeの重要な機能のひとつであるSnyk Agent Fixは、自律的に修正を生成・検証する自動修正エージェントです。開発者は作業の流れを止めることなく、IDEやプルリクエスト内で、人間が書いたコードもAIが生成したコードも迅速に保護できます。特許取得済みのCodeReduce技術と事前検証済みの修正により、業界をリードする80%の精度で自動修正を安心して利用できます。

以前はDeepCode AI Fixとして知られていたSnyk Agent Fixは、すでに複数のIDEでの自動修正を通じて、開発チームとアプリケーションセキュリティチームのシフトレフトを支援しています。最大5つの修正候補を見つけて生成・検証し、それぞれにわかりやすい説明を添えます。開発者は気に入った修正を選び、クリックするだけで適用できます。

大きなお知らせ:プルリクエストでも自動修正が可能になりました。

本日、Snyk Agent Fixの対応範囲をIDE以外にも拡大したことをお知らせします。チームはプルリクエスト(PR)内でコードのセキュリティ問題を自動修正できるようになりました。

Snykで生成AI開発を安全に

あらゆるAI支援開発にセキュリティガードレールを構築しましょう。

Snyk Agent FixがAIガバナンスを支援する方法

Snyk Agent Fixが問題の本番環境への到達を未然に防ぎ、より優れたAIガバナンスをどのように実現するかをご紹介します。

何時間もかかる修正を、数秒で

Snyk Agent Fixを使えば、開発者はワークフロー内で問題を自動的に修正できます。わかりやすいガイダンスや、必要なときにすぐ参照できる短いレッスン、修正ごとの説明を提供します。自動修正は事前審査済みなので、二度手間を防げます。実際に、脆弱性1件の修正に平均約7時間かかっていた手作業を、わずか数秒に短縮できることが実証されています。

信頼性の高い修正で、手戻りを最小限に

「事前審査」とは何でしょうか。修正を確認する前に、Snyk Agent Fixは生成されたすべての自動修正に対してSnyk CodeのSASTスキャンを実行します。このスキャンで、修正が次の条件を満たすかを確認します。

  • 読みやすく、適切にフォーマットされている

  • 意図した問題を実際に解決している

  • 新たなセキュリティ問題を引き起こさない

これらはすべてエージェントが数秒で実行するため、質が高く信頼できる修正候補だけを確認できます。

プルリクエストでSnyk Agent Fixを使う

まず、Snykの設定で「Snyk Agent Fix in PRs」と「PR checks」の両方が有効になっていることを確認してください。

機能を有効にした「プルリクエスト体験」のSnyk設定

有効にすると、PRを通じてコード変更をマージする際に、Snyk Codeが自動的に実行されます。スキャンの合否が通知され、結果はコードの差分にインラインで表示されます。

これらの結果には、SCMを離れることなく脆弱性を修正するために必要な情報とコンテキストがすべて含まれています。重大度、利用可能なIDEプラグイン、説明、データフロー分析、解説、Snyk Learnのレッスンへのリンク、コードのコンテキスト、Snyk Agent Fixで自動修正できるかどうか(稲妻アイコンが目印)などを確認できます。

修正する準備ができたら、@Snyk /fixと入力して修正を生成します。

「snyk-io bot」からのGitHubプルリクエストコメント。Snyk Agent Fixによる提案(5件中4件)が表示されており、セキュリティ上の問題に対処するため、「helmet」ミドルウェアを追加して「X-Powered-By」ヘッダーを無効にする方法、コードの変更内容、および修正の適用手順が示されています。

これらの修正は時間を節約できるよう、すでに事前審査済みです。最大5つの修正候補をリクエストでき、気に入ったものを選んだら、@Snyk /apply 4(4番目に生成された修正の場合)のように入力するだけで適用できます。Snykが修正を自動的にコードにマージします。

AIモデルには一定の限界がありますが、事前検証プロセスで潜在的なエラーを検出するため、Snyk Agent Fixの提案は非常に信頼性が高く、ユーザーの手戻りを減らします。修正候補がSASTテストにひとつでも合格しなければ、表示されません。

自動修正が利用できない場合も、ガイド付きで解決

自動修正を利用できない場合でも、Snyk Codeが修正プロセスを案内します。実際の事例に加え、データフロー分析や修正方法の説明など、同じように役立つコンテキストを確認できます。IDE内にあるSnyk Learnへのリンクから、問題についてさらに学べる場合もあります。

データは安全に保護されます

Snykではセキュリティを最優先しています。そのため、許容的なライセンスのオープンソースリポジトリにあるコード修正だけを学習させた、独自のセルフホスト型LLMを使用しています。これにより、より強固なセキュリティとデータプライバシーを実現します。処理のために、お客様のデータをサードパーティのAIモデルプロバイダーに送信することはありません。

問題の把握と優先順位付け:よりスマートなAIガバナンス

AIへの信頼は、可視性、優先順位付け、ポリシーという中核的な柱の上に成り立ちます。Snyk Codeは、AIのスピードで詳細なスキャンを行い、代替ソリューションより2.4倍速く可視性を提供します。このスピードと精度にスマートな優先順位付けを組み合わせることで、開発者は誤検知に煩わされることなく、問題の修正に集中して作業を加速できます。

優先順位付けには、ビジネスのコンテキストを理解することが重要です。アプリケーションのリスクプロファイルに合わせてセキュリティ結果をカスタマイズできる、開発者向けの新機能が3つあります。

  • 重要でないものは無視:独自の「Consistent Ignores」機能を使うと、異なるコードブランチ、プロジェクト、インテグレーションにわたって検出結果を簡単に非表示にできます。Snykの設定で有効にするだけです。

  • 動的なリスクスコア:Snyk Codeは​​各脆弱性に対して、常に更新される優先度スコアを付与します。リアルタイムの要素に基づいてリスクの優先順位を簡単に決められます。

  • 新しい問題に集中:開発者は、現在の作業で新たに発生した「New」問題のみを表示できます。自分のコードに関する最も重要な問題に集中できます。

問題の検出や優先順位付けも重要ですが、ビジネスリスクを本当に低減するのはポリシーです。PR checksなどの機能は、さりげないリマインダーとしても、必須のセキュリティゲートとしても機能します。IDEでのテストに続く第2段階のテストとして、プルリクエストの段階で見逃したセキュリティ問題を検出します。

セキュリティチームは、問題の重大度に応じてPR checksを失敗させるルールも設定できます。「new issues」機能と組み合わせて、新たに発生したセキュリティ問題のみ、またはすべての問題をゲートの対象にすることもできます。

Snyk CodeのPRインラインコメントは、セキュリティ問題に関する役立つコンテキストを提供し、PR checksの結果確認を支援します。必要な場所で専門家によるセキュリティガイダンスを直接確認できます。

Snyk CodeとSnyk Agent FixでAIへの信頼を築く

Snyk AI Security Platformの一環として、Snyk CodeとSnyk Agent Assistは、可視性、優先順位付け、AIを活用した修正、ポリシーを通じて、セキュリティチームと開発チームが強固なAIガバナンスを確立し、維持できるよう支援します。

Snyk Agent Fixは、検出結果とポリシーを具体的なアクションにつなげます。IDEでもプルリクエストでも、開発者がコードを書くその場で、チームがリアルタイムにアプリケーションセキュリティを積極的に向上できるようにします。

12秒で修正

PRで利用できるSnyk Agent Fixは、早期アクセスで提供中です。

安全性と高精度を備え、修正の生成が平均わずか12秒のAIで、IDEやプルリクエスト内の脆弱性を自動修正するには、デモを予約してください。

SnykでAIセキュリティを掌握

Snykが、セキュリティチームに包括的な可視性と制御を提供しながら、開発チームが生成AIで作成したコードをどのように保護するかをご紹介します。