Skip to main content

コードからエージェントへ:CursorとSnykでAIネイティブアプリをプロアクティブに保護

著者
Headshot of Krysztof Huszcza

Krysztof Huszcza

Tensor Steganography and AI Cybersecurity

2025年12月22日

0 分で読めます

開発におけるAIエージェントの急速な普及により、重大なセキュリティギャップが生じています。予測可能なロジック、決定論的なコードパス、人間主導のワークフローから、ソフトウェア開発ライフサイクル全体で大規模言語モデルを使って推論・計画し、自律的に行動する非決定論的なエージェントへと移行しつつあります。企業がこうした自律型AIエージェントを導入するなかで、中心的な課題は新たなリスクや攻撃ベクトルだけではありません。実行時の制御が失われることも問題です。エージェントは、どのツールを呼び出すか、どのコマンドを実行するか、データをどのように移動させるかを、すべてリアルタイムに判断・自動化するようになっています。

そのためには、実行時に機能する新たなセキュリティガードと、チームの作業を妨げることなく、安全でないツールをブロックし、データ流出を防ぎ、ポリシーを順守させる仕組みが必要です。これは、可視化だけにとどまらず、実行時のガバナンスと強制によって自律的な動作を保護する、まったく新しいセキュリティ領域の幕開けです。

開発者は、ますます複雑になるコードベースや依存関係の管理にエージェントを活用していますが、未解決の大きなリスクが2つあります。1つ目は、エージェント自体が、深刻なセキュリティ脆弱性を含む可能性のある、隠れたサードパーティ製ソフトウェアサプライチェーン(MCPサーバー、ライブラリ、モデル、依存関係)に基づいて構築されていることです。2つ目は、実行時に自律的に動作するエージェントの能力(シェルコマンドの実行、APIの呼び出し、MCPサーバーの利用など)が、制御されていないリスクをもたらすことです。従来のセキュリティ制御を回避し、コンプライアンス違反や機密データの漏えいにつながるおそれがあります。可視性と制御が欠如しているため、セキュリティチームは後手に回り、AIイノベーションの発展に追いつこうと苦慮しています。

こうした課題に対応するため、Evo Agent Guard for Cursorとのインテグレーションを発表します。これにより、自律型エージェントの実行時の動作を定めるポリシーを制御・適用できます。実行ループ内で制御を行い、エージェントの動作がPIIの漏えいや有害なフローなどの危険な挙動につながらないよう保護するポリシーを構築します。

Evo Agent Guard for Cursor:作成から実行まで、エージェントのライフサイクルを保護

エージェントはサードパーティの依存関係を利用し、実行時にコマンドを実行し、MCPツールやサーバーに動的に接続します。組み込みの保護策がなければ、こうした機能は脆弱性やデータ漏えい、意図しないポリシー違反につながる可能性があります。

この新しいCursor HooksとEvo Agent Guardのインテグレーションは、エージェントの作成から実行時の動作までを保護し、これらの課題に包括的に対処します。エージェントのライフサイクルにセキュリティを組み込むことで、組織は可視性や制御を犠牲にすることなく、AI主導のワークフローを安心して導入し、開発を加速できます。この仕組みにおいてEvoは、エージェントの外側から監視するのではなく、実行経路に直接配置され、エージェントと並行して動作する実行時サイドカーとして機能します。エージェントの判断をリアルタイムに把握できるため、シェルの実行やツールの呼び出しから、MCPの応答、データ流出に至るまで、動作が完了する前にブロック、変更、制限できます。

これは、事後検知やトレースツールとの重要な違いです。Evoは、エージェントが何をしたかを後から説明するだけではありません。リアルタイムに、エージェントに許可する動作を判断します。システムの動作を妨げることなく、自律型システムに対する人間の制御を取り戻します。このインテグレーションには、主に2つのユースケースがあります。1つ目はデプロイ前にエージェントのサプライチェーンを安全にすること、2つ目は実行時にエージェントの動作やアクションを保護することです。

1. デプロイ前のスキャン:エージェントの信頼性を確立

すべてのAIエージェントは、サードパーティのコンポーネント、ライブラリ、モデル、コンテナ、MCPサーバーのネットワーク上に構築されており、これらが隠れたサプライチェーンを形成します。エージェントが何らかの動作を行う前にリスクを排除するため、Cursor HooksとEvoのインテグレーションは、可能な限り早い段階で信頼性を確立します。

開発者がCursorをインストールすると、インテグレーションが自動的にEvo MCP Scanを起動し、MCPサーバーやツールを含む基盤環境をスキャンします。対象は次のとおりです。

  • 依存関係とパッケージ

  • コンテナイメージと関連メタデータ

  • MCPサーバーのマニフェストとプラグインの記述子

重大な脆弱性、悪意のあるMCPサーバー、有害なフロー、または不正なツールが検出された場合、問題が解決されるまでエージェントの実行を阻止します。このアプローチにより、セキュリティは事後対応型の強制から、プロアクティブな信頼性の確立へと移行します。エージェントがコードを書いたり、ツールを呼び出したり、コマンドを実行したりする前に、安全な基盤を備えた状態で環境に導入できます。

2. 実行時の制御ポリシーを適用

Evo Agent GuardがCursor Hooksと連携し、エージェントの実行環境内で実行時の制御を直接確立・適用できるようになりました。これにより、エージェントの動作に伴うリスクを軽減するためのリアルタイムの防止策と制御が可能になり、実行時に定められた安全性とコンプライアンスの基準をエージェントが順守できるようにします。Snykは、PIIやシークレットの漏えい、プロンプトインジェクション、有害なフローなど、危険なエージェント動作を検出して防止できます。

デプロイ後のエージェントは動的な環境で自律的に動作できるため、継続的に制御すべき実行時リスクが生じます。Evoはリアルタイムのガードレールを適用し、複雑で予測困難な動作を行う場合でも、エージェントが安全に動作できるようにします。

Evo Agent Guardが継続的に適用し、ブロックする対象:

  • 悪意のあるシェルコマンド、ネットワーク通信、MCPツールの呼び出し

  • プロンプト、応答、ツールの出力

決定論的ルールとカスタムML検出器を組み合わせたハイブリッドエンジンにより、安全でない動作をリアルタイムに通知、ブロック、無害化、または隔離できます。対象には次のようなものがあります。

  • PIIやシークレットなどの機密データの露出

  • 間接的なプロンプトインジェクションの試み

  • ツールの不正利用や安全でないチェーン実行

このアプローチにより、組織はエージェントのライフサイクル全体を通じて、完全な可視性、ガバナンス、制御を確保できます。リスクを軽減しながら、AI主導のワークフローを安全に拡張できます。

AIネイティブアプリのセキュリティにおける主なユースケース:

1. PIIの検出

最近のエージェントのアクティビティとランタイム違反を表示するObservatoryダッシュボード。オンラインのエージェントは2件、記録されたアクションは12件、検出されたPII違反は1件です。

2. データ流出のブロック

AIエージェントのアクティビティ、個人情報(PII)違反、セキュリティガードレールによってブロックされたユーザーデータ送信を試みる`curl`コマンドを表示するSnyk Observatoryのダッシュボード。

3. シークレットの保護

開発者がプロンプトにシークレットやトークンを貼り付けた場合、Evo Agent Guardはモデルプロバイダーに届く前に阻止できます。シークレットを取り除くか、アクション自体をブロックすることで、露出のリスクを軽減できます。

4. MCPツールのフィルタリング

エージェントがMCP接続ツールを呼び出す際、Evo Agent Guardは呼び出しとツールの出力の両方をスキャンします。安全でないツール出力(プロンプトインジェクションや悪意のある応答など)は、エージェントに届く前にブロックまたは無害化できるため、間接的なプロンプトインジェクションを防止できます。

5. 有害なフローのマッピング

Evo Agent Guardは、プロンプトからツール出力に至るエージェントの完全なトレースを再構成し、有害なフロー、PII、シークレット、間接的なインジェクションを特定します。

最近のエージェントのアクティビティログと実行時の違反を表示するSnyk Observatoryのセキュリティダッシュボード。PIIやシークレットキーの検出内容も含まれています。

新たなセキュリティ標準の確立

これらの新しいインテグレーションが重要なのは、AIソフトウェア開発ライフサイクルの保護における新たな業界標準の確立に貢献するためです。CursorとSnykの組み合わせにより、AIエージェントのライフサイクル全体を守るセキュリティアーキテクチャが実現します。

  • 開発初期から保護: Snykがリポジトリへのデプロイ前にコードをスキャンします。

  • 実行時にガバナンスを適用: Evo Agent Guardがガードレールを適用し、安全でない動作をブロックします

CursorとEvo Agent Guardを組み合わせることで、組織はAIエージェントが試験的な利用から本番環境へ移行する過程で、かつてないレベルの制御と可視性を得られます。セキュリティチームは、シェルの実行、ネットワーク通信、MCPツールの利用など、エージェントがリアルタイムに実行している動作を明確に制御できます。これにより、組織全体におけるエージェントの動作状況を初めて真に把握できるようになります。Evoは可視化にとどまらず、実行時のリスク防止を自動化し、PIIの漏えい、間接的なプロンプトインジェクション、有害なデータフローといった危険な動作をインシデントになる前に検出・ブロックするセキュリティポリシーを適用します。

同時に、Evoはエージェントのサプライチェーンのインベントリとリスク評価を作成し、MCPサーバーやエージェントの依存関係をデプロイ前に自動スキャンすることで、基盤環境の安全性を確保し、信頼性を確立できます。その結果、エンドツーエンドの保護が実現します。エージェントが実行前も自律的な動作中も、把握され、ガバナンスが適用され、安全に保護されます。

Evo Agent Guard for Cursorは現在、Cursorエージェントを本番環境で運用する、セキュリティを重視するデザインパートナーとともに開発中です。Private Betaの参加要件にご関心がありますか?こちらのフォームにご記入ください。

ご紹介

Evo by Snyk

ビジネスを支えるAIアプリ。そのビジネスを守るために、Evoが生まれました。